Uma falha de segurança no TikTok, que possibilitava o acesso remoto à câmera e ao rolo de fotos de um celular, foi corrigida após uma investigação conduzida por especialistas da DepthFirst. Esses pesquisadores utilizaram inteligência artificial (IA) para identificar e combinar vulnerabilidades. A demonstração do problema foi realizada em um smartphone utilizando o aplicativo, destacando o perigo para usuários que não atualizam seus aplicativos ou que concedem permissões excessivas para acesso a fotos, localização e câmera.
A equipe da DepthFirst adaptou uma versão gratuita do modelo GLM, desenvolvido pela empresa chinesa Z.ai, integrando-a a outras ferramentas para examinar o código em busca de falhas. Esse sistema revelou vulnerabilidades em um componente de código aberto utilizado pelo TikTok; a combinação dessas brechas permitiu acessar informações sensíveis do dispositivo.
O caso veio à tona na sexta-feira, 18 de setembro de 2026, através de uma reportagem do The Washington Post, que analisou tanto um vídeo da demonstração quanto comunicações da equipe de segurança da plataforma. O TikTok reconheceu a existência do problema junto à DepthFirst e implementou a correção necessária, mas não se manifestou sobre os pedidos de comentário feitos pelo jornal.
Permissões comuns se tornaram alvos técnicos
A questão central para os usuários não reside apenas na discussão sobre inteligência artificial, mas também na relação entre aplicativos instalados, permissões concedidas sem critério e vulnerabilidades não solucionadas nos dispositivos móveis.
Permissões relacionadas a fotos, localização e câmera frequentemente aparecem como autorizações triviais nas redes sociais. Contudo, quando há uma falha que permite a violação do propósito original dessas permissões, o celular deixa de ser meramente um dispositivo visual e se torna um alvo vulnerável.
A DepthFirst informou ao TikTok sobre a vulnerabilidade antes de sua divulgação pública. Essa ação é fundamental para distinguir entre pesquisa defensiva e exploração maliciosa, pois proporciona à empresa tempo necessário para corrigir a falha antes que ela seja explorada por invasores.
Qasim Mithani, CEO da DepthFirst, alertou ao Post sobre a importância de manter os aplicativos atualizados regularmente e limitar o acesso a fotos, localização e câmera. Ele resumiu sua recomendação com uma frase direta: “Você não deve confiar em nenhum aplicativo”.
Acelerando a identificação de falhas
A descoberta das vulnerabilidades no TikTok faz parte de um contexto maior na área de cibersegurança. Atualmente, as ferramentas baseadas em IA são utilizadas não apenas para desenvolver códigos ou resumir textos, mas também para identificar falhas que poderiam ser aproveitadas por atacantes.
A Unit 42, unidade de inteligência da Palo Alto Networks, divulgou em agosto que seu sistema autônomo NOVA analisou 3.915 projetos de código aberto ao longo de dois meses, identificando 14.090 vulnerabilidades. Impressionantemente, 99,4% delas ainda não haviam sido relatadas anteriormente, e aproximadamente 40% foram classificadas como alta ou crítica.
Esse aumento no número de falhas altera significativamente a percepção do problema. O desafio já não é apenas descobrir as vulnerabilidades; agora inclui também o processo de triagem, notificação aos responsáveis pela manutenção do software e atualização dos dispositivos dos usuários.
A presença contínua de componentes de código aberto em aplicativos populares amplia ainda mais essa complexidade. Um erro em uma biblioteca utilizada por diversas empresas pode afetar múltiplos serviços simultaneamente, mesmo que o usuário tenha acesso apenas ao ícone de um único aplicativo em seu celular.
Pressão aumentada pelo modelo aberto
A escolha da DepthFirst por usar um modelo da Z.ai ilustra uma divisão no mercado tecnológico. Enquanto empresas americanas como OpenAI e Anthropic mantêm políticas rigorosas de controle sobre suas capacidades cibernéticas avançadas, modelos com pesos abertos podem ser baixados e modificados livremente por equipes menores.
Nesta semana, o Instituto Nacional de Padrões e Tecnologia dos Estados Unidos (NIST) publicou uma avaliação do GLM-5.3 da Z.ai, classificando-o como o modelo mais eficiente em cibersegurança entre os disponíveis com pesos abertos até agora; embora essa versão não seja necessariamente a mesma utilizada pela DepthFirst no teste relacionado ao TikTok.
A discussão sobre esses desenvolvimentos não se resume à dicotomia entre tecnologias boas ou ruins. A mesma ferramenta que identifica uma vulnerabilidade antes que criminosos possam explorá-la também pode facilitar ações maliciosas contra alvos desprotegidos.
Para os usuários comuns, as medidas preventivas permanecem práticas. Manter o TikTok e outros aplicativos sempre atualizados, além de revogar permissões permanentes desnecessárias e permitir acesso à câmera ou localização apenas quando imprescindível pode reduzir significativamente os riscos enquanto empresas e pesquisadores lutam para fechar futuras brechas.
