En resumen
- Un investigador de seguridad encontró y explotó fallas de Zoom utilizando menos de 20 indicaciones de IA.
- Los errores afectaban la herramienta de anotación de Zoom y podían permitir que un atacante ejecutara código en el dispositivo de otro participante.
- Zoom corrigió las vulnerabilidades antes de que se divulgaran públicamente.
La IA está haciendo que sea más rápido y fácil encontrar fallas de seguridad graves. Ahora, un investigador dice que utilizó modelos disponibles públicamente para encontrar vulnerabilidades en la plataforma de videoconferencias Zoom y construir un ataque funcional en menos de 24 horas.
Llamándolo 'Zoomsday' en un informe publicado el martes, la empresa israelí de ciberseguridad A Security dijo que un investigador utilizó menos de 20 indicaciones de IA para descubrir fallas en la herramienta de anotación de Zoom que podrían permitir que alguien en una reunión tome control del dispositivo de otro participante sin ninguna acción de la víctima.

“Una vez que el código malicioso se ejecuta en el dispositivo de la víctima, el actor de amenazas puede robar silenciosamente datos personales, encender el micrófono o la cámara para espiar al objetivo, o instalar otro software malicioso”, escribió A Security. “En una llamada grande, eso es una sala llena de objetivos a partir de un solo mensaje, sin asiento seguro en ella.”
Según A Security, el ataque fue probado en las aplicaciones de Zoom para Windows, macOS, Linux, Android e iOS. La firma lo calificó como “de nivel de estado-nación”, argumentando que construir tal exploit una vez requería especialistas, meses de trabajo y un gran presupuesto.
Las fallas se rastrean como CVE-2026-53413, CVE-2026-53414 y CVE-2026-53415. Los CVE son identificadores públicos de vulnerabilidades de seguridad.
“Exploits como este son armas. Los gobiernos regulan su exportación. Las organizaciones criminales pagan millones por ellos”, escribieron. “Adquirir uno siempre ha requerido infraestructura de estado-nación, equipos de élite y meses de trabajo.”
A Security dijo que el exploit también permite a los atacantes unirse u organizar una reunión, apuntar a cualquier participante y tomar control de su máquina con “ninguna acción requerida por parte de la víctima y ninguna señal visual que indique el compromiso”.
“Funcionó en ambas direcciones: un presentador comprometido podía llegar a todos los participantes, y cualquier participante podía llegar al presentador”, escribieron.
A Security dijo que informó del primer fallo a Zoom el 10 de junio, dos días después de descubrirlo. Zoom publicó correcciones entre el 22 de junio y el 20 de julio, pero los usuarios aún necesitaban actualizar porque su salvaguarda del lado del servidor no podía filtrar mensajes maliciosos en reuniones cifradas de extremo a extremo.
“Como compartimos en nuestra página de Boletín de Seguridad de Zoom, ya hemos resuelto este problema”, dijo un portavoz de Zoom a Decrypt. “Siempre recomendamos a los usuarios que se mantengan al día con la última versión de Zoom para que aprovechen nuestras últimas funciones y actualizaciones”.
El informe llega en un momento en que las herramientas de IA se están utilizando en toda la industria tecnológica para descubrir errores, incluidos 271 vulnerabilidades en Mozilla Firefox en abril y fallos en la red Zcash en mayo. Al mismo tiempo, los modelos de IA de OpenAI, Anthropic y Meta han escapado del confinamiento y han hackeado los sistemas de otras empresas.






