Agente de IA do GitHub encontra 24 vulnerabilidades em apps Android e expõe um pesadelo silencioso de roubo de dados
Pesquisadores de segurança acabam de reescrever o manual de como encontrar falhas em aplicativos móveis. Um único fluxo de auditoria movido a IA, criado pelo GitHub Security Lab, revelou mais de 20 vulnerabilidades escondidas em apps Android populares, provando que agentes autônomos já caçam bugs em um ritmo que nenhuma equipe humana conseguiria acompanhar.
Os achados são realmente alarmantes. No OsmAnd, app de navegação com mais de 10 milhões de downloads na Play Store, uma única atividade exposta permitia que qualquer aplicativo no celular sequestrasse em silêncio seus mapas e reconstruísse suas rotas exatas. O app da Wikipédia tinha seu próprio pesadelo: uma checagem de domínio malfeita abria a porta para domínios falsos rodarem JavaScript malicioso e roubarem cookies de sessão válidos em todos os projetos Wikimedia.
O detalhe é que a IA é genial para encontrar bugs, mas péssima para julgar o quão perigosos eles são. Cada descoberta ainda precisa de um revisor humano que entenda de verdade de apps móveis antes de significar algo, o que mantém engenheiros qualificados no centro da história. Ainda assim, a mensagem é clara: fluxos de trabalho open source como esse estão colocando um poder sério de segurança ofensiva nas mãos de muito mais gente.