← Inicio

Una falla de Zoom permitía invadir cualquier dispositivo durante una llamada — y la halló la IA

Zoom corrigió, este martes (11), un conjunto de vulnerabilidades graves que habrían permitido a un atacante asumir el control total del dispositivo de cualquier participante durante una reunión. El caso fue bautizado como "Zoomsday" y atrajo la atención del sector menos por el bug en sí — ya corregido — y más por cómo se descubrió: con "menos de 20 prompts" en modelos de IA públicos, según la firma de defensa digital A Security, responsable de la investigación.

La falla estaba en la función de anotación de Zoom, la que permite dibujar sobre la pantalla compartida durante una llamada. Al explotarla, un atacante podía entrar u hospedar una reunión y ejecutar código malicioso en los dispositivos de las víctimas — robando datos, encendiendo cámara y micrófono o instalando malware. Lo peor: la acción no exigía ninguna interacción de la víctima y ocurría en silencio, sin señal alguna de que algo andaba mal.

El alcance era casi universal. Las brechas afectaban a todos los sistemas operativos que Zoom soporta — Windows, macOS, Linux, iOS y Android — y el bug se descubrió ya en junio, cuando los investigadores decidieron apuntar a un componente específico del protocolo usado en la anotación en tiempo real. "Los sistemas enrevesados y oscuros suelen concentrar vulnerabilidades desatendidas", explicó el equipo, citando un patrón que los cazadores de bugs humanos conocen bien: en software propietario y cerrado, las funciones complejas y poco usadas rara vez reciben el mismo escrutinio público que el código abierto.

Lo que más preocupa a los investigadores, sin embargo, es la tesis detrás del hallazgo. "Lo interesante para nosotros — y lo que creemos peligroso — es la democratización de estas capacidades; la barrera de entrada está cayendo con rapidez", dijo Omer Gull, cofundador de A Security. "Antes habrían hecho falta cinco personas y seis meses de trabajo para encontrar esto. Ahora la gente alcanza el mismo resultado con menos de 20 prompts." Zoom emitió un aviso de seguridad el martes y ya comenzó a distribuir correcciones tanto en el servidor como en sus aplicaciones.

El episodio es el ejemplo más reciente de una tendencia que se viene consolidando: modelos de IA cada vez más capaces de hallar vulnerabilidades, diseñar exploits e incluso ejecutar ataques autónomos. En el caso de Zoom, lo que antes era un ejercicio caro y prolongado se volvió una tarea de minutos para quien sepa hacer las preguntas correctas. Eso no significa que todos sean ahora hackers — pero sí que el costo marginal de un hallazgo grave se desplomó.

La industria de la videoconferencia, en particular, mantiene una relación delicada con la confianza. Zoom es una plataforma en la que la gente "asume confianza", en palabras de Gull — nadie imagina que entrar a una reunión pueda ser un vector de ataque. Después del "Zoomsday", esa suposición quedó un poco más frágil. Lo que nadie puede responder todavía es cuántos otros programas de uso cotidiano esconden fallas equivalentes que jamás fueron objeto de "20 prompts" bien elegidos — y cuál será el costo cuando alguien las encuentre primero.

Fuentes: The Verge, Wired, 9to5Mac, A Security

✓ Fuentes independientes cruzadas y verificadas antes de la publicación