Investigadores de seguridad han descubierto una vulnerabilidad crítica en Zoom que permitía a un atacante tomar control completo de los dispositivos de todos los participantes en una videollamada. El hallazgo, bautizado como ‘Zoomsday’ por su gravedad, fue posible utilizando menos de 20 prompts en modelos de IA de acceso público, según revela The Verge citando un informe de la firma de seguridad A Security.
Cómo funcionaba el exploit
La brecha de seguridad explotaba la función de anotaciones de Zoom, que permite a los usuarios dibujar sobre su pantalla mientras la comparten. Un atacante podía unirse o crear una reunión y ejecutar código malicioso en los dispositivos de las víctimas sin que estas realizaran ninguna acción.
«El ataque no requería acción alguna de las víctimas y no mostraba ninguna señal visual que indicara el compromiso», explican los investigadores en su blog. El exploit permitía robar datos, activar cámara y micrófono, o instalar malware de forma silenciosa.
IA generativa como herramienta de descubrimiento
Lo más llamativo del caso es que A Security logró desarrollar un exploit funcional en un solo día utilizando modelos de IA accesibles al público. Idan Levcovich, investigador de vulnerabilidades en A Security, subraya la dimensión del cambio: «Producir un exploit funcional contra esto siempre ha sido trabajo de Estado-nación: equipos élite, meses de esfuerzo, presupuestos que los gobiernos regulan como armas. A Security lo hizo en un solo día, con un agente de IA y modelos a los que cualquiera puede acceder hoy».
El descubrimiento pone de manifiesto cómo la democratización de herramientas de IA avanzadas puede acelerar tanto el descubrimiento de vulnerabilidades como su potencial explotación por actores maliciosos.
Zoom lanza parche de seguridad
Zoom ha publicado este martes una actualización urgente que corrige la vulnerabilidad en todas las plataformas afectadas: Windows, macOS, Linux, Android e iOS. La compañía no ha detallado cuánto tiempo estuvo la brecha activa ni si existe evidencia de explotación en entornos reales.
Según Wired, que también cubrió el hallazgo, la velocidad con la que se identificó el fallo usando IA plantea nuevos desafíos para la industria de la ciberseguridad. La capacidad de automatizar el descubrimiento de vulnerabilidades complejas podría alterar el equilibrio entre atacantes y defensores en los próximos años.
