Pesquisadores da empresa de segurança cibernética DepthFirst demonstraram que uma sequência de vulnerabilidades em componentes de código aberto usados pelo TikTok poderia permitir o acesso remoto à câmera e ao rolo de fotos de um celular com o aplicativo instalado. O TikTok foi informado sobre o problema e corrigiu as falhas identificadas.
Em um dos testes, a equipe conseguiu visualizar a câmera e as imagens armazenadas no aparelho. A demonstração foi feita para verificar se as brechas encontradas poderiam ser exploradas e não indica que exista atualmente uma vulnerabilidade conhecida que permita a qualquer usuário acessar esses recursos de outros usuários da plataforma.
Como as brechas foram combinadas
A investigação contou com o modelo de inteligência artificial GLM, desenvolvido pela empresa chinesa Z.ai. A ferramenta foi usada para analisar códigos e localizar pontos que poderiam ser explorados. O modelo é gratuito e pode ser alterado pelos próprios usuários, o que permitiu aos pesquisadores adaptá-lo e combiná-lo com outros recursos.
A identificação de uma vulnerabilidade isolada não bastava para chegar às funções protegidas do celular. Os pesquisadores reuniram diferentes brechas e montaram uma sequência capaz de avançar pelo sistema até alcançar recursos do aparelho.
Nesse processo, a inteligência artificial ajudou a examinar grandes volumes de código, indicar trechos potencialmente problemáticos e verificar se as suspeitas poderiam ser exploradas. A ferramenta, porém, não conduziu sozinha o ataque: os pesquisadores fizeram a análise e combinaram as falhas encontradas.
Uso defensivo e risco de ataques
A possibilidade de empregar modelos de IA na busca por vulnerabilidades amplia a velocidade desse tipo de investigação. Atividades que exigem conhecimento especializado, como procurar sistemas expostos e testar formas de exploração, podem ser automatizadas em parte.
A mesma capacidade também pode ser aproveitada por hackers. Modelos que podem ser baixados e modificados livremente permitem que criminosos adaptem ferramentas para localizar brechas e automatizar ataques. Com isso, a tecnologia pode acelerar tanto o trabalho de quem protege sistemas quanto o de quem tenta invadi-los.
Após receber o aviso sobre o problema, o TikTok corrigiu as vulnerabilidades encontradas pela equipe da DepthFirst.



