Investigadores descubren vulnerabilidad crítica en Zoom con menos de 20 prompts de IA

Fecha:

Investigadores de seguridad han descubierto una vulnerabilidad crítica en Zoom que permitía a un atacante tomar control completo de los dispositivos de todos los participantes en una videollamada. El hallazgo, bautizado como ‘Zoomsday’ por su gravedad, fue posible utilizando menos de 20 prompts en modelos de IA de acceso público, según revela The Verge citando un informe de la firma de seguridad A Security.

Cómo funcionaba el exploit

La brecha de seguridad explotaba la función de anotaciones de Zoom, que permite a los usuarios dibujar sobre su pantalla mientras la comparten. Un atacante podía unirse o crear una reunión y ejecutar código malicioso en los dispositivos de las víctimas sin que estas realizaran ninguna acción.

«El ataque no requería acción alguna de las víctimas y no mostraba ninguna señal visual que indicara el compromiso», explican los investigadores en su blog. El exploit permitía robar datos, activar cámara y micrófono, o instalar malware de forma silenciosa.

IA generativa como herramienta de descubrimiento

Lo más llamativo del caso es que A Security logró desarrollar un exploit funcional en un solo día utilizando modelos de IA accesibles al público. Idan Levcovich, investigador de vulnerabilidades en A Security, subraya la dimensión del cambio: «Producir un exploit funcional contra esto siempre ha sido trabajo de Estado-nación: equipos élite, meses de esfuerzo, presupuestos que los gobiernos regulan como armas. A Security lo hizo en un solo día, con un agente de IA y modelos a los que cualquiera puede acceder hoy».

El descubrimiento pone de manifiesto cómo la democratización de herramientas de IA avanzadas puede acelerar tanto el descubrimiento de vulnerabilidades como su potencial explotación por actores maliciosos.

Zoom lanza parche de seguridad

Zoom ha publicado este martes una actualización urgente que corrige la vulnerabilidad en todas las plataformas afectadas: Windows, macOS, Linux, Android e iOS. La compañía no ha detallado cuánto tiempo estuvo la brecha activa ni si existe evidencia de explotación en entornos reales.

Según Wired, que también cubrió el hallazgo, la velocidad con la que se identificó el fallo usando IA plantea nuevos desafíos para la industria de la ciberseguridad. La capacidad de automatizar el descubrimiento de vulnerabilidades complejas podría alterar el equilibrio entre atacantes y defensores en los próximos años.


Compartir noticia:

Popular

Esto te interesa
Noticias

Google presenta el Pixel 11 en Nueva York con celebridades y nuevas funciones de IA

Google celebra su evento de hardware en Nueva York con Trevor Noah como anfitrión, donde se esperan los Pixel 11, Pixel 11 Pro, Pixel 11 Pro Fold y Pixel Watch 5.

El desierto de Atacama acumula 39.000 toneladas de ropa desechada visible desde el espacio

Una imagen satelital de alta resolución muestra el vertedero textil chileno, alimentado por 59.000 toneladas anuales de prendas procedentes de Europa, Asia y EEUU

Nvidia lanza Nemotron 3.5 Lightning, su modelo de IA gratuito y de código abierto

El gigante de las GPU presenta un modelo de pesos abiertos optimizado para agentes de IA que puede ejecutarse en local en un PC convencional, junto con la herramienta NeMo Switchyard para reducir costes de ejecución.

El teclado Hall effect inalámbrico de Keychron vuelve a su precio más bajo

El Keychron K2 HE con sensores Hall effect personalizables baja a 103,99 dólares en Amazon, igualando su mínimo histórico con descuento del 20%