Un conjunto recientemente divulgado de vulnerabilidades de Zoom ha demostrado cómo los atacantes podrían tomar control del dispositivo de otro participante de la reunión sin ninguna acción de la víctima, creando un nuevo riesgo de seguridad para los usuarios de criptomonedas que han sido atacados repetidamente a través de videollamadas.
Resumen
- A Security dijo que un investigador utilizó menos de 20 indicaciones de IA para encontrar tres vulnerabilidades de Zoom y construir un exploit funcional en menos de 24 horas.
- El ataque Zoomsday podría tomar control del dispositivo de un participante de la reunión sin requerir ninguna acción de la víctima.
- Los usuarios de criptomonedas enfrentan un riesgo adicional, ya que los hackers han utilizado previamente reuniones de Zoom comprometidas para robar datos de billeteras y otra información sensible.
- Zoom lanzó correcciones entre el 22 de junio y el 20 de julio, pero los usuarios con versiones anteriores aún necesitan actualizar sus aplicaciones.
Según la firma israelí de ciberseguridad A Security, un investigador utilizó menos de 20 indicaciones con modelos de inteligencia artificial disponibles públicamente para descubrir las fallas y construir un ataque funcional en menos de 24 horas. La firma nombró al ataque "Zoomsday" y dijo que las vulnerabilidades afectaban al sistema de anotaciones de Zoom, que permite a los participantes de la reunión dibujar o agregar notas al contenido compartido.
Una vez explotadas, las fallas podrían permitir que código malicioso se ejecute en el dispositivo de otro participante sin requerir que la persona descargue un archivo, haga clic en un enlace o apruebe una acción, según el informe. Según la firma, el atacante podría luego robar información personal, instalar malware o activar el micrófono y la cámara del dispositivo.
Para los usuarios de criptomonedas, la capacidad de comprometer una computadora directamente a través de una reunión podría conllevar riesgos adicionales, ya que los atacantes han utilizado previamente llamadas de Zoom para acceder a billeteras de criptomonedas, archivos privados y otra información sensible.
El exploit de Zoom podría apuntar a cualquier participante de la reunión
Las vulnerabilidades, rastreadas como CVE-2026-53413, CVE-2026-53414 y CVE-2026-53415, fueron probadas contra aplicaciones de Zoom que se ejecutan en Windows, macOS, Linux, Android e iOS.
El ataque podría funcionar desde cualquier lado de una llamada. Según los investigadores, un presentador comprometido podría atacar a los participantes, mientras que un participante también podría apuntar al presentador. Un atacante solo necesitaba unirse u organizar la reunión antes de enviar los datos maliciosos necesarios para desencadenar la vulnerabilidad.
No se requería ninguna interacción adicional por parte del objetivo, y A Security dijo que la víctima no recibiría ninguna advertencia visible de que el dispositivo había sido comprometido.
"Una vez que el código malicioso se ejecuta en el dispositivo de la víctima, el actor de amenazas puede robar silenciosamente datos personales, encender el micrófono o la cámara para espiar al objetivo, o instalar otro software malicioso", dijo la firma.
"Exploits como este son armas. Los gobiernos regulan su exportación. Las organizaciones criminales pagan millones por ellos", escribieron los investigadores.
Según la firma, los investigadores pudieron completar el proceso en un solo día con un agente de IA y modelos que eran de acceso público. El hallazgo se suma a la evidencia de que los sistemas de IA pueden reducir el tiempo necesario para identificar debilidades de software y desarrollar métodos para explotarlas.
Los usuarios de criptomonedas ya han enfrentado ataques de Zoom
El método de ataque es particularmente relevante para la industria de las criptomonedas porque los actores de amenazas han utilizado repetidamente videollamadas como punto de entrada al apuntar a fundadores, desarrolladores, inversores y ejecutivos.
En enero, crypto.news informó que los hackers estaban utilizando cuentas de Telegram comprometidas y llamadas de Zoom con deepfake para apuntar a profesionales de criptomonedas. Los atacantes se hacían pasar por personas conocidas por sus objetivos antes de usar aparentes problemas de audio durante las llamadas para convencer a las víctimas de instalar software malicioso.
El cofundador de BTC Prague, Martin Kuchař, dijo en ese momento que una campaña de alto nivel estaba apuntando a usuarios de Bitcoin y criptomonedas. Los atacantes usaban cuentas comprometidas de contactos de confianza antes de trasladar las conversaciones a videollamadas, donde los participantes falsos podían aparecer a través de imágenes deepfake.
A diferencia de esas campañas, el exploit Zoomsday descrito por A Security no requeriría que una víctima instalara una supuesta actualización si un atacante explotaba con éxito un cliente de Zoom vulnerable. Los investigadores dijeron que simplemente estar en la misma reunión podría proporcionar la ruta necesaria a la máquina objetivo.
Ataques similares basados en Zoom ya han resultado en el robo de criptomonedas.
En septiembre de 2025, el cofundador de THORChain, JP Thor, perdió alrededor de 1,3 millones de dólares después de que una cuenta de Telegram comprometida perteneciente a un amigo se utilizara para atraerlo a lo que parecía ser una reunión legítima de Zoom. Como se informó anteriormente en septiembre, Thor dijo que se unió a través de un enlace oficial de Zoom y vio un deepfake de su amigo antes de que un script malicioso comenzara a copiar archivos de su computadora.
Los atacantes obtuvieron acceso a información sensible después de que el script comenzara a copiar su carpeta de documentos de iCloud en un directorio temporal. Thor luego rastreó el compromiso hasta la reunión.
Llamadas falsas de Zoom han vaciado carteras de criptomonedas
Otras campañas han dependido de una cadena más larga de ingeniería social antes de que el malware llegara a la víctima.
Un informe de diciembre de 2025 detalló una campaña de 300 millones de dólares en la que hackers norcoreanos supuestamente secuestraron cuentas de Telegram de confianza y utilizaron reuniones falsas de Zoom o Microsoft Teams para atacar a ejecutivos de criptomonedas.
Según el informe, los atacantes utilizaron imágenes pregrabadas de contactos reconocibles de la industria durante las reuniones y crearon problemas técnicos falsos. Luego se indicó a las víctimas que instalaran supuestos parches que contenían malware de acceso remoto, lo que dio a los atacantes control sobre sus computadoras y acceso a carteras de criptomonedas.
Un ataque anterior contra el socio de inversión de Hypersphere y ex ejecutivo de Animoca Brands, Mehdi Farooq, siguió un patrón similar. En junio de 2025, Farooq dijo que perdió una gran parte de sus ahorros de toda la vida después de recibir un mensaje de Telegram de un conocido profesional cuya cuenta había sido comprometida. El atacante luego le pidió que trasladara una conversación programada a Zoom Business antes de que se introdujera malware a través de una actualización falsa.
El cofundador de Manta Network, Kenny Li, también informó de un intento de ataque de Zoom en abril de 2025. Li dijo que un contacto conocido lo invitó a una reunión donde el participante apareció en cámara pero no se podía escuchar audio. Posteriormente se le pidió que descargara un script presentado como una actualización de Zoom, pero evitó instalarlo e intentó verificar al participante a través de otro canal de comunicación.
Los hallazgos de Zoomsday eliminan uno de los principales obstáculos vistos en esos ataques anteriores. Una explotación exitosa no dependería de persuadir a un titular de criptomonedas para que instale software o acepte una actualización falsa, porque el compromiso podría desencadenarse desde dentro de la propia reunión.
La IA redujo la investigación de vulnerabilidades de Zoom a un día
La velocidad con la que se descubrieron las fallas de Zoom también sigue varios casos en los que se han utilizado modelos de IA para buscar debilidades de seguridad en grandes sistemas de software.
En abril, Mozilla dijo que una versión temprana de Claude Mythos de Anthropic identificó 271 vulnerabilidades en Firefox durante pruebas internas. Todas las fallas identificadas fueron parcheadas, mientras que Mozilla dijo que el experimento mostró que la IA podría examinar grandes bases de código e identificar problemas de seguridad a un ritmo que de otro modo requeriría una revisión humana extensa.
La investigación de vulnerabilidades de Firefox no encontró errores más allá de lo que investigadores de seguridad altamente calificados podrían descubrir, pero demostró cómo se podría acelerar el proceso.
Las correcciones de Zoom aún requieren que los usuarios actualicen
A Security dijo que informó la primera vulnerabilidad de Zoom el 10 de junio, dos días después de descubrirla, y trabajó en el proceso de divulgación mientras se preparaban las correcciones.
Zoom lanzó correcciones entre el 22 de junio y el 20 de julio, según los investigadores. Según la empresa, actualizar la aplicación seguía siendo necesario porque una protección del lado del servidor diseñada para bloquear mensajes maliciosos no podía inspeccionar el mismo contenido dentro de reuniones cifradas de extremo a extremo.
Zoom también aconseja a los usuarios ejecutar las versiones más recientes de su software para recibir correcciones de seguridad y mejoras actuales. Sus boletines de seguridad de julio también incluyeron CVE-2026-53412, una vulnerabilidad crítica de validación de entrada incorrecta que afecta a Zoom Workplace para Windows y que podría permitir a un atacante no autenticado llevar a cabo una toma de control de cuenta a través del acceso a la red.
Según A Security, Zoom ha corregido las vulnerabilidades de Zoomsday, pero los usuarios que ejecutan versiones anteriores de la aplicación aún necesitan actualizar sus clientes porque las protecciones del lado del servidor por sí solas no pueden bloquear completamente el ataque.






