Investigadores de la empresa A Security revelaron vulnerabilidades en Zoom que habrían permitido a cualquier participante u organizador de una llamada con pantalla compartida tomar silenciosamente el control del dispositivo de otro asistente, sin señal visible ni interacción alguna de la víctima. Los fallos afectaban a todos los sistemas operativos compatibles con Zoom: Windows, macOS, Linux, iOS y Android.
Los errores se descubrieron a principios de junio utilizando modelos de IA de acceso público. Según los investigadores, bastaron menos de 20 prompts para identificar las vulnerabilidades y crear un ataque funcional. Los fallos se encontraban en el protocolo que gestiona las anotaciones en tiempo real durante el uso compartido de pantalla, un componente oscuro y complejo que los sistemas de IA analizaron específicamente porque ese tipo de funciones en software propietario de código cerrado suele ocultar errores pasados por alto.
Omer Gull, cofundador de A Security, interpretó el hallazgo como prueba de una rápida democratización de las capacidades ofensivas: lo que antes habría requerido un equipo de cinco personas durante seis meses ahora se logra con un puñado de prompts. Señaló que Zoom es un objetivo especialmente delicado porque los usuarios asumen que unirse a una llamada es un acto de confianza.
Su cofundador Yossi Torati advirtió sobre consecuencias a escala empresarial: un atacante en una llamada con un empleado podría apoderarse de su equipo y sus credenciales para luego moverse lateralmente por la red de la organización.
Zoom publicó el martes un aviso de seguridad (ZSB-26015) y ha comenzado a desplegar correcciones tanto del lado del servidor como del cliente. La empresa no respondió a las solicitudes de comentario de WIRED. Los investigadores describen el episodio como parte de una carrera acelerada entre el descubrimiento de vulnerabilidades mediante IA y la aplicación de parches.
Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.