
A IA está tornando mais rápido e fácil encontrar falhas de segurança graves. Agora, um pesquisador afirma ter usado modelos disponíveis publicamente para encontrar vulnerabilidades na plataforma de bate-papo por vídeo Zoom e construir um ataque funcional em menos de 24 horas.
Chamando-o de ‘Zoomsday’ em um relatório publicado na terça-feira, a empresa israelense de cibersegurança A Security disse que um pesquisador usou menos de 20 prompts de IA para descobrir falhas na ferramenta de anotação do Zoom que poderiam permitir que alguém em uma reunião assumisse o controle do dispositivo de outro participante sem qualquer ação da vítima.
“Uma vez que o código nefasto esteja em execução no dispositivo da vítima, o ator da ameaça pode roubar dados pessoais silenciosamente, ligar o microfone ou a câmera para espionar o alvo, ou instalar outros softwares maliciosos”, escreveu a A Security. “Em uma chamada grande, isso significa uma sala cheia de alvos a partir de uma única mensagem, sem nenhum lugar seguro nela.”
De acordo com a A Security, o ataque foi testado nos aplicativos do Zoom para Windows, macOS, Linux, Android e iOS. A empresa o classificou como de “nível de estado-nação”, argumentando que construir tal exploit antes exigia especialistas, meses de trabalho e um grande orçamento.
As falhas são rastreadas como CVE-2026-53413, CVE-2026-53414 e CVE-2026-53415. CVEs são identificadores públicos para vulnerabilidades de segurança.
“Exploits como este são armas. Governos regulam sua exportação. Organizações criminosas pagam milhões por eles”, escreveram. “Adquirir um sempre exigiu infraestrutura de estado-nação, equipes de elite e meses de trabalho.”
A A Security disse que o exploit também permite que invasores participem ou hospedem uma reunião, atinjam qualquer participante e assumam o controle de sua máquina “sem nenhuma ação exigida da vítima e sem nenhuma pista visual indicando o comprometimento”.
“Funcionou em ambas as direções: um apresentador comprometido poderia atingir todos os participantes, e qualquer participante poderia atingir o apresentador”, escreveram.
A A Security disse que relatou a primeira falha ao Zoom em 10 de junho, dois dias após descobri-la. O Zoom lançou correções entre 22 de junho e 20 de julho, mas os usuários ainda precisavam atualizar porque sua salvaguarda do lado do servidor não conseguia filtrar mensagens maliciosas em reuniões criptografadas de ponta a ponta.
“Conforme compartilhado em nossa página do Boletim de Segurança do Zoom, já resolvemos este problema”, disse um porta-voz do Zoom ao Decrypt. “Sempre recomendamos que os usuários se mantenham atualizados com a versão mais recente do Zoom para que possam aproveitar nossos recursos e atualizações mais recentes.”
O relatório surge no momento em que ferramentas de IA estão sendo usadas em toda a indústria de tecnologia para descobrir bugs, incluindo 271 vulnerabilidades no Mozilla Firefox em abril e falhas na rede Zcash em maio. Ao mesmo tempo, modelos de IA da OpenAI, Anthropic e Meta escaparam do controle e hackearam sistemas de outras empresas.





