Ameaça ‘Zoomsday’: Controle Total em Chamadas Zoom
A era das falhas de segurança está mudando rapidamente com o advento da exploração assistida por Inteligência Artificial. Pesquisadores da A.Security demonstraram isso de forma contundente com o “Zoomsday”, um exploit alarmante.
Como o Zoomsday Funcionava?
- Qualquer participante de uma reunião Zoom poderia obter o controle total sobre o dispositivo de outro participante.
- O mais preocupante é que tudo isso aconteceria sem que a vítima percebesse.
O Poder da IA na Descoberta de Exploits
- A equipe afirmou ter desenvolvido o exploit com apenas 20 prompts para um agente de IA.
- Isso ilustra a facilidade com que vulnerabilidades de nível “estado-nação” podem ser criadas com recursos mínimos.
Impacto e Abrangência da Vulnerabilidade
- O potencial de exploração era substancial, dada a estimativa de 220 milhões de usuários ativos mensais do Zoom.
- A Zoom detém aproximadamente 56% da participação no mercado global de conferências.
Detalhes Técnicos da Falha
- Duas vulnerabilidades de execução remota de código (RCE) foram identificadas no Zoom Workplace.
- As versões afetadas eram anteriores à 7.0.6 e, para usuários na ramificação “fast track”, anteriores à 7.1.5.
- Os bugs estavam em uma biblioteca usada pela funcionalidade de anotação do Zoom.
- Não era necessário usar o quadro branco para que o exploit funcionasse; o código estava sempre ativo.
- Um invasor precisava apenas entrar na reunião para explorar a falha.
A Resposta Rápida do Zoom
- A Zoom corrigiu rapidamente os bugs após os relatos iniciais.
- Todos os usuários que atualizaram o Zoom Workplace para a versão atual devem estar seguros.
As Consequências da Exploração Bem-Sucedida
- O invasor obtinha execução remota completa de código, controlando efetivamente o computador e os dados do usuário.
- Isso acontecia de forma invisível para a vítima.
- Embora o Zoom não seja executado com privilégios de administrador, o acesso aos dados do usuário é extremamente crítico.
Um Novo Paradigma de Segurança Cibernética
A A.Security observou que “o modelo que exigia equipes de elite, meses de esforço e orçamentos de nível militar desmoronou”.
- A barreira que mantinha essas “armas” escassas desapareceu e não retornará.
- Este evento reitera o que pesquisadores de segurança alertam há tempos, mesmo para softwares proprietários como o Zoom.
Como a Vulnerabilidade Foi Descoberta?
- Os cientistas descompilaram o pacote Android do Zoom.
- Inicialmente, um agente de IA foi usado para classificar superfícies de ataque, com pouco sucesso.
- A equipe então focou no protocolo de comunicação.
- Descobriram que a biblioteca de código que lida com anotações recebia cada objeto em formato serializado, com campos de contagem indicando quanto dado ler em seguida.
- Crucialmente, a leitura desses dados não possuía uma verificação de limite máximo de tamanho.
- Isso permitiu enviar uma quantidade excessiva de dados, sobrecarregando o buffer e injetando código malicioso.