IA Encontró un Error en Zoom que Podría Dar a los Atacantes Control Total de Tu Dispositivo
Investigadores utilizaron herramientas de IA disponibles públicamente y menos de 20 solicitudes para descubrir una falla que permitía a cualquier persona en una llamada de uso compartido de pantalla tomar control silenciosamente de todos los dispositivos en esa reunión.

Puntos clave
- Investigadores de la empresa A Security descubrieron vulnerabilidades críticas en Zoom a principios de junio de 2025 utilizando herramientas de IA disponibles públicamente.
- Se necesitaron menos de 20 solicitudes de IA para encontrar las fallas y construir un ataque funcional.
- Cualquier participante en una llamada de uso compartido de pantalla de Zoom, anfitrión o invitado, podría haber tenido su dispositivo tomado sin hacer clic en nada.
- Zoom ha emitido parches que cubren Windows, macOS, Linux y Android, así como iOS, que se han implementado tanto en sus propios servidores como en las aplicaciones en los dispositivos de los usuarios.
- Los investigadores advierten que la IA está reduciendo el costo y la experiencia necesaria para encontrar esta clase de vulnerabilidad a casi cero.
Un error de seguridad en la función de uso compartido de pantalla de Zoom habría permitido a un atacante tomar silenciosamente el control total de cualquier dispositivo en una llamada. Sin necesidad de hacer clic, sin advertencia en pantalla. Solo entra a la reunión y tu máquina estaba en riesgo.
Investigadores de la empresa de defensa digital A Security divulgaron los hallazgos el martes, reportado primero por Wired. Zoom emitió un aviso de seguridad el mismo día y confirmó que ya ha comenzado a implementar correcciones.
¿Cómo funcionaba el ataque?
La falla estaba en el protocolo, el conjunto de reglas que dos programas siguen para comunicarse entre sí, que Zoom utiliza para su función de anotación en tiempo real durante el uso compartido de pantalla. Esta es la herramienta que permite a las personas dibujar flechas o resaltar partes de una pantalla compartida.
La anotación es código obscuro y complejo, y el código obscuro y complejo es exactamente donde se esconden los errores. Las herramientas asistidas por IA de A Security se enfocaron en ese componente precisamente por esa razón. Cualquier persona en una llamada donde el uso compartido de pantalla estuviera activo estaba expuesta, ya sea que estuviera realizando un seminario, una reunión del personal o una clase en línea, sin hacer nada indebido.
¿Qué podría hacer realmente un atacante?
"Si simplemente te unes a una reunión de Zoom con nosotros, podemos tomar control de tu dispositivo", le dijo a Wired Yossi Torati, cofundador de A Security. La llamada en la que dijo eso estaba, incidentalmente, ejecutándose en Microsoft Teams.
El caso más grave es contundente. Un atacante se une a una llamada de la empresa, explota el error para tomar control del ordenador de un empleado, roba las credenciales de inicio de sesión de ese empleado y luego utiliza esas credenciales para moverse a través de los sistemas internos de la empresa. Una invitación a una reunión se convierte en una puerta a toda la organización.
¿Por qué importa el aspecto de la IA?
Esta es la parte que preocupa a los investigadores más allá del error de Zoom en sí.
"Antes habría tomado a un equipo de cinco personas tal vez seis meses", le dijo a Wired Omer Gull, cofundador de A Security. "Ahora las personas pueden lograr los mismos resultados con menos de 20 solicitudes".
Los modelos de IA disponibles públicamente, los modelos de lenguaje grandes detrás de chatbots de consumidor como ChatGPT, realizaron el trabajo pesado. La barrera que alguna vez mantuvo este tipo de investigación en manos de equipos bien financiados se está derrumbando rápidamente. Eso tiene dos caras: los defensores pueden usar las mismas herramientas, pero también los criminales con muchos menos recursos que antes. Nuestra historia del 5 de agosto "La IA Encontró una Nueva Clase de Vulnerabilidad Web. Un Humano Tuvo que Explicar por qué Importaba". mostró la misma dinámica sucediendo en la investigación de seguridad web.
¿Están seguros ahora los usuarios de Zoom?
Sí, si tu aplicación de Zoom está actualizada. Zoom parcheó la falla tanto en sus propios servidores como en las aplicaciones que la gente instala en sus dispositivos, cubriendo todos los sistemas operativos que soporta la plataforma.
Actualiza tu aplicación de Zoom ahora si no lo has hecho recientemente. La mayoría de los dispositivos se actualizan automáticamente, pero solo toma treinta segundos verificar.
¿Qué debes vigilar?
El ataque no dejó rastro visible, así que no puedes detectarlo después del hecho por sensación. Lo que puedes hacer:
- Mantén Zoom y todas las aplicaciones de videollamadas actualizadas en todo momento.
- Trata las invitaciones a reuniones inesperadas de desconocidos con el mismo escepticismo que das a los correos electrónicos inesperados.
- Si tu organización utiliza Zoom para eventos grandes o seminarios web, confirma con tu equipo de TI que la última versión del cliente esté implementada en todos los dispositivos.
- Recuerda que unirse a una llamada no es inherentemente seguro: las funciones de uso compartido de pantalla, herramientas de anotación y transferencias de archivos son todas superficies que los investigadores investigan para encontrar exactamente este tipo de falla.
La verdadera historia aquí no es el error de Zoom, que ya está arreglado. Es que la experiencia necesaria para encontrar y explotar ese error cabe dentro de una sesión de veinte solicitudes. Ese es el número a recordar.



