IA Encontrou uma Falha de Segurança no Zoom num Dia que Levaria Meses aos Estados-Nação

Uma equipa de pesquisa utilizou ferramentas de IA amplamente disponíveis para descobrir e explorar uma falha na funcionalidade de partilha de ecrã do Zoom. O Zoom já corrigiu o problema, mas a velocidade da descoberta levanta questões mais difíceis sobre quem mais está a encontrar falhas tão rapidamente.

AI2Day Newsdesk3 min read
A digital lock symbolizing data breach in a corporate setting, with abstract code overlay
Share

Pontos principais

  • A empresa de segurança A Security descobriu uma vulnerabilidade crítica na funcionalidade de anotações do Zoom num único dia utilizando ferramentas de IA que qualquer pessoa pode aceder.
  • A falha afectou o Zoom em todas as cinco principais plataformas: Windows, macOS, Linux, Android e iOS.
  • Um atacante poderia roubar dados, ativar a câmara ou microfone de uma vítima, ou instalar malware, tudo sem qualquer aviso visível no ecrã.
  • O Zoom emitiu uma correcção na terça-feira, pelo que os utilizadores que têm a actualização automática ativada já estão protegidos.
  • Um investigador da A Security afirmou que esta classe de ataque exigia anteriormente equipas governamentais de elite e meses de trabalho.

O Zoom corrigiu uma grave falha de segurança na sua aplicação depois que investigadores da empresa A Security descobriram que conseguiam assumir o controlo do dispositivo de outra pessoa durante uma reunião, silenciosamente e sem qualquer aviso.

A vulnerabilidade, reportada pela primeira vez pela The Verge AI, estava localizada na funcionalidade de anotações do Zoom. Esta é a ferramenta que permite que os participantes numa reunião desenhem ou destaquem coisas num ecrã partilhado. Ao explorar uma fraqueza na forma como essa funcionalidade lidava com certos dados, um atacante apenas precisava de se juntar ou anfitrião de uma reunião. A partir daí, poderia executar software malicioso, ou seja, código concebido para causar dano, no dispositivo da vítima sem que a vítima fizesse absolutamente nada.

O que é que um atacante poderia realmente fazer?

Bastante coisa. O ataque deu a um atacante a capacidade de roubar ficheiros, ligar uma câmara ou microfone sem o conhecimento do proprietário, ou instalar malware, software que se esconde num dispositivo e causa danos contínuos. Nada no ecrã avisaria a vítima de que estava a acontecer.

O Zoom corrigiu a falha na terça-feira. Se tem as actualizações automáticas ativadas, já está a executar a versão corrigida. Se actualiza manualmente, abra o Zoom, vá ao seu perfil e verifique as actualizações agora.

Por que é que a rapidez com que os investigadores a encontraram é importante?

A velocidade é a história aqui. Tradicionalmente, encontrar este tipo de vulnerabilidade profunda de software exigia o que os investigadores chamam de recursos de estados-nação: uma equipa competente e bem financiada, frequentemente a trabalhar para um governo, gastando meses à procura de uma única fraqueza explorável. É por isso que os governos tratam certas ferramentas de hacking como armas controladas.

A A Security diz que encontrou e construiu um ataque funcional num único dia, utilizando um agente de IA (software que pode executar tarefas de múltiplos passos por si só) e modelos de IA que qualquer pessoa pode descarregar ou aceder online. A empresa utilizou menos de 20 prompts, ou seja, menos de 20 instruções digitadas, para guiar a IA através do processo.

"Produzir um ataque funcional contra isso sempre foi trabalho de estados-nação: equipas de elite, meses de esforço, orçamentos que os governos regulam como armas", escreveu Idan Levcovich, investigador de vulnerabilidades na A Security. "Nós conseguimos num único dia, com um agente de IA e modelos que qualquer pessoa pode aceder hoje."

O que é que isto significa para os utilizadores comuns do Zoom?

Por enquanto, actualize o Zoom e continue. A correcção fecha esta porta específica.

A preocupação mais ampla é o que a velocidade de descoberta sinaliza. Se uma equipa de segurança legítima consegue encontrar uma falha crítica em horas utilizando ferramentas de IA disponíveis comercialmente, actores menos escrupulosos têm o mesmo conjunto de ferramentas. A lacuna entre o que hackers especialistas conseguem fazer e o que um amador determinado consegue fazer está a diminuir.

Investigadores de segurança têm avisado há algum tempo que a IA aceleraria ambos os lados da cibersegurança, defensores e atacantes. Este episódio é um ponto de dados concreto, não um hipotético.

© 2026 AI2Day