InicioCentro de noticias de LBank
Zoomsday: la IA se usó para construir una exploit crítica de Zoom en un día
zoomsday-ai-zoom-exploit-one-day
Zoomsday: la IA se usó para construir una exploit crítica de Zoom en un día
Los fallos podrían permitir que alguien en una reunión tomara el control del dispositivo de otro participante sin que la víctima hiciera clic en nada.
2026-08-12 Fuente:decrypt.co

En resumen

  • Un investigador de seguridad encontró y explotó fallas en Zoom utilizando menos de 20 indicaciones de IA.
  • Los errores afectaban la herramienta de anotación de Zoom y podían permitir que un atacante ejecutara código en el dispositivo de otro participante.
  • Zoom solucionó las vulnerabilidades antes de que se divulgaran públicamente.

La IA está haciendo que sea más rápido y fácil encontrar graves fallas de seguridad. Ahora, un investigador afirma que utilizó modelos disponibles públicamente para encontrar vulnerabilidades en la plataforma de videollamadas Zoom y construir un ataque funcional en menos de 24 horas.

Llamándolo 'Zoomsday' en un informe publicado el martes, la firma israelí de ciberseguridad A Security dijo que un investigador usó menos de 20 indicaciones de IA para descubrir fallas en la herramienta de anotación de Zoom que podrían permitir que alguien en una reunión tomara el control del dispositivo de otro participante sin ninguna acción por parte de la víctima.

Miríada: ¿Cuándo lanzará OpenAI GPT-6? Haz clic para hacer tu predicción.

"Una vez que el código nefasto está ejecutándose en el dispositivo de la víctima, el actor de la amenaza puede robar datos personales en silencio, encender el micrófono o la cámara para espiar al objetivo, o instalar otro software malicioso", escribió A Security. "En una llamada grande, eso es una sala llena de objetivos con un solo mensaje, sin un asiento seguro en ella".

Según A Security, el ataque fue probado en las aplicaciones de Zoom para Windows, macOS, Linux, Android e iOS. La firma lo calificó de "grado de estado-nación", argumentando que construir tal exploit antes requería especialistas, meses de trabajo y un gran presupuesto.

Las fallas están rastreadas como CVE-2026-53413, CVE-2026-53414 y CVE-2026-53415. Los CVE son identificadores públicos para vulnerabilidades de seguridad.

"Los exploits como este son armas. Los gobiernos regulan su exportación. Las organizaciones criminales pagan millones por ellos", escribieron. "Adquirir uno siempre ha requerido infraestructura de estado-nación, equipos de élite y meses de trabajo".

A Security dijo que el exploit también permite a los atacantes unirse o ser anfitriones de una reunión, atacar a cualquier participante y tomar el control de su máquina sin "ninguna acción requerida por parte de la víctima y sin ninguna señal visual que indique la intrusión".

"Funcionó en ambas direcciones: un presentador comprometido podía llegar a todos los participantes, y cualquier participante podía llegar al presentador", escribieron.

A Security dijo que informó la primera falla a Zoom el 10 de junio, dos días después de descubrirla. Zoom lanzó parches entre el 22 de junio y el 20 de julio, pero los usuarios aún necesitaban actualizarse porque su salvaguarda del lado del servidor no podía filtrar mensajes maliciosos en reuniones cifradas de extremo a extremo.

"Según lo compartido en nuestra página del Boletín de Seguridad de Zoom, ya hemos resuelto este problema", dijo un portavoz de Zoom a Decrypt. "Siempre recomendamos a los usuarios que se mantengan actualizados con la última versión de Zoom para que aprovechen nuestras últimas funciones y actualizaciones".

El informe llega en un momento en que las herramientas de IA se están utilizando en toda la industria tecnológica para descubrir errores, incluyendo 271 vulnerabilidades en Mozilla Firefox en abril y fallas en la red Zcash en mayo. Al mismo tiempo, los modelos de IA de OpenAI, Anthropic y Meta se han escapado de la contención y han hackeado los sistemas de otras compañías.