Pesquisadores da A Security revelaram vulnerabilidades na plataforma de videoconferência Zoom que poderiam ter sido exploradas para assumir o controle dos dispositivos dos usuários — em um ataque denominado “Zoomsday”.
Qualquer pessoa em uma chamada que envolvesse compartilhamento de tela — fosse participante ou anfitrião — estaria vulnerável a um ataque executável sem qualquer indicação ou interação por parte da vítima.
Os especialistas afirmam que a falha foi descoberta no início de junho, utilizando modelos de IA disponíveis publicamente, e que foram necessários menos de 20 comandos para identificar as vulnerabilidades e criar um ataque funcional.
O que nos interessa — e o que consideramos perigoso — é a democratização dessas capacidades; a barreira de entrada está caindo rapidamente. Antigamente, seria necessária uma equipe de cinco pessoas trabalhando talvez seis meses, com muitos ajustes e iterações, para descobrir isso. Agora, é possível obter os mesmos resultados com menos de 20 comandos. Além disso, o Zoom é um alvo importante porque as pessoas confiam na plataforma ao utilizá-la; elas não a veem como uma ameaça.
—Omer Gull, cofundador da A Security.
Ainda segundo os pesquisadores, as vulnerabilidades estavam localizadas especificamente no protocolo usado para permitir anotações em tempo real durante o compartilhamento de tela.
De acordo com informações do WIRED, o Zoom emitiu um comunicado de segurança nesta semana detalhando as correções das brechas, as quais afetavam dispositivos com todos os sistemas operacionais suportados pela plataforma — Windows, macOS, Linux, iOS e Android.