La IA encontró un fallo en Zoom que podría dar a los atacantes control total de tu dispositivo

Investigadores utilizaron herramientas de IA disponibles públicamente y menos de 20 indicaciones para descubrir una vulnerabilidad que permitía a cualquiera en una llamada de pantalla compartida tomar control silencioso de todos los dispositivos en esa reunión.

AI2Day Newsdesk4 min read
Full-frame overhead photoreal shot of a cluttered security researcher's desk at night, glowing monitor showing abstract code and highlighted lines, a paper note
Share

Puntos clave

  • Investigadores de la empresa A Security descubrieron vulnerabilidades críticas en Zoom a principios de junio de 2025 utilizando herramientas de IA disponibles públicamente.
  • Se necesitaron menos de 20 indicaciones de IA para encontrar los fallos y construir un ataque funcional.
  • Cualquier participante en una llamada de Zoom con pantalla compartida, anfitrión o invitado, podría haber tenido su dispositivo controlado sin hacer clic en nada.
  • Zoom ha emitido parches, correcciones implementadas tanto en sus servidores como en las aplicaciones en los dispositivos de los usuarios, cubriendo Windows, macOS, Linux, iOS y Android.
  • Los investigadores advierten que la IA está reduciendo el costo y la habilidad necesaria para encontrar esta clase de vulnerabilidad a casi cero.

Un fallo de seguridad en la función de pantalla compartida de Zoom podría haber permitido a un atacante tomar el control silencioso y total de cualquier dispositivo en una llamada. Sin necesidad de hacer clic. Sin advertencia en pantalla. Solo uniéndote a la reunión y tu máquina estaba en riesgo.

Investigadores de la empresa de defensa digital A Security dieron a conocer los hallazgos el martes, informados primero por Wired. Zoom emitió un aviso de seguridad el mismo día y confirmó que ya ha comenzado a implementar correcciones.

¿Cómo funcionaba el ataque?

El fallo estaba dentro del protocolo, el conjunto de reglas que dos software siguen para comunicarse entre sí, que Zoom utiliza para su función de anotación en tiempo real durante la pantalla compartida. Esta es la herramienta que permite a las personas dibujar flechas o destacar partes de una pantalla compartida.

La anotación es código obscuro y complejo. Los investigadores de seguridad, tanto humanos como de IA, saben que el código obscuro y complejo es exactamente donde se esconden los errores. Las herramientas asistidas por IA de A Security se enfocaron en ese componente precisamente por esa razón.

Cualquiera en una llamada donde había pantalla compartida activa estaba expuesto. Eso significa que los asistentes de seminarios web, reuniones de trabajo remoto y clases en línea eran todos objetivos potenciales, sin hacer nada indebido.

¿Qué podría hacer realmente un atacante?

"Si simplemente te unes a un Zoom con nosotros, podemos tomar el control de tu dispositivo", le dijo a Wired Yossi Torati, cofundador de A Security. La llamada en la que dijo eso, dicho sea de paso, se ejecutaba en Microsoft Teams.

El peor escenario es desalentador. Un atacante se une a una llamada corporativa, explota el fallo para tomar el control de la computadora de un empleado, roba las credenciales de inicio de sesión de ese empleado y luego usa esas credenciales para moverse a través de los sistemas internos de la empresa. Una invitación a una reunión se convierte en una puerta hacia toda una organización.

¿Por qué importa el aspecto de la IA?

Esta es la parte que preocupa a los investigadores más allá del fallo de Zoom en sí.

"Antes habría tomado un equipo de cinco personas quizás seis meses", le dijo a Wired Omer Gull, cofundador de A Security. "Ahora la gente puede lograr los mismos resultados con menos de 20 indicaciones".

Los modelos de IA disponibles públicamente, los mismos modelos de lenguaje grande (tecnología detrás de chatbots de consumo como ChatGPT) que cualquiera puede acceder en línea, realizaron el trabajo pesado. La barrera que una vez mantuvo este tipo de investigación en manos de equipos bien financiados se está derrumbando rápidamente.

Eso es un arma de doble filo. Los defensores pueden utilizar las mismas herramientas. Pero también pueden hacerlo los delincuentes con muchos menos recursos que antes.

¿Están seguros ahora los usuarios de Zoom?

Sí, si tu aplicación de Zoom está actualizada. Zoom parcheó el fallo tanto en sus propios servidores como en las aplicaciones que la gente instala en sus dispositivos. La corrección cubre todos los sistemas operativos que Zoom soporta: Windows, macOS, Linux, iOS y Android.

Actualiza tu aplicación de Zoom ahora si no lo has hecho recientemente. La mayoría de los dispositivos se actualizan automáticamente, pero verificarlo toma treinta segundos.

¿Qué debes vigilar?

El ataque no dejó rastro visible, así que no puedes detectarlo después del hecho por intuición. Lo que puedes hacer:

  • Mantén Zoom y todas las aplicaciones de videollamadas actualizadas en todo momento.
  • Trata las invitaciones inesperadas a reuniones de extraños con el mismo escepticismo que das a correos electrónicos inesperados.
  • Si tu organización usa Zoom para eventos grandes o seminarios web, confirma con tu equipo de TI que la versión más reciente del cliente esté implementada en todos los dispositivos.
  • Recuerda que unirte a una llamada no es inherentemente seguro. Las funciones de pantalla compartida, herramientas de anotación, transferencias de archivos: cualquiera de estas son superficies que los investigadores exploran precisamente para encontrar este tipo de fallo.
© 2026 AI2Day