Resumo
A Zoom corrigiu uma vulnerabilidade crítica em sua plataforma que permitia a invasão silenciosa de dispositivos.
A falha, descoberta pela empresa de cibersegurança A Security, exigia que a vítima estivesse em uma chamada de vídeo com o recurso de compartilhamento de tela ativado.
A brecha foi explorada usando menos de 20 comandos de texto e permitia a execução remota de código, possibilitando ao invasor roubar dados sensíveis e instalar malwares.
A Zoom já liberou uma atualização para corrigir a vulnerabilidade.
A Zoom solucionou nesta terça-feira (11) uma vulnerabilidade crítica que permitia a invasão silenciosa de celulares e computadores. Identificada pela empresa de cibersegurança A Security, a falha exigia apenas que a vítima estivesse em uma chamada de vídeo com o recurso de compartilhamento de tela ativado.
O caso acende um alerta pela facilidade da descoberta. Os pesquisadores utilizaram modelos públicos de inteligência artificial para explorar a falha do zero usando menos de 20 comandos de texto (os chamados prompts).
Como funcionava o ataque silencioso?
O problema estava escondido no protocolo que gerencia anotações em tempo real (aquele recurso que permite desenhar e fazer marcações na tela). Uma brecha abriu as portas para a execução remota de código.
Segundo os relatórios técnicos da A Security, um invasor presente na reunião, seja anfitrião ou convidado, podia injetar códigos maliciosos nos dispositivos de todos os outros participantes da sala.
