Pesquisadores da Calif desenvolveram, em pouco mais de uma semana, uma ferramenta baseada em inteligência artificial capaz de invadir celulares sem exigir que a vítima abrisse links ou arquivos. O sistema, chamado WeWorm, explorava uma vulnerabilidade que permitia assumir contas e avançar pela lista de contatos.
A técnica é conhecida como zero-click, porque não depende de uma ação tradicional do usuário, como ocorre em ataques de phishing. Conforme a Calif, atender uma chamada ou apenas permitir que o telefone tocasse poderia abrir caminho para a invasão. A orientação para bloquear o ataque seria rejeitar a ligação segundos depois do primeiro toque.
Com a conta sob controle, o invasor poderia acessar e enviar mensagens, realizar chamadas e administrar o perfil. Em algumas situações, a invasão também poderia atingir o controle completo do aparelho.
Propagação pela agenda
O WeWorm se aproveitava de privilégios adicionais concedidos pelo aplicativo a números registrados como amigos. Assim, uma conta comprometida podia servir de ponto de entrada para outros contatos. O mecanismo não exigia cliques, permitia a passagem automática entre contas, explorava uma falha ainda desconhecida pelo fornecedor e tinha potencial de crescimento exponencial.
Vinh Nguyen, ex-cientista-chefe de dados da Agência de Segurança Nacional dos Estados Unidos (NSA), afirmou que “centenas de milhões de dispositivos” poderiam ser alcançados em poucas horas. Ele classificou o worm entre os ataques mais preocupantes que já havia analisado.
A Calif disse ter combinado modelos de IA de código aberto com sistemas avançados desenvolvidos nos Estados Unidos, sem informar quais ferramentas foram usadas. Os pesquisadores, porém, também participaram do processo: a tecnologia foi combinada à experiência humana para converter a falha em um worm.
A vulnerabilidade foi corrigida depois que a Calif avisou a empresa responsável pelo aplicativo. A companhia declarou não ter razões para acreditar que o problema tivesse comprometido a segurança ou atingido usuários e disse que nenhuma atualização seria necessária.
Durante uma reunião com outros líderes de IA, Sam Altman, CEO da OpenAI, afirmou: “Algumas coisas vão dar muito errado com a cibersegurança, a menos que algumas pessoas ajam com bastante urgência”.







