La IA Encontró una Falla de Seguridad en Zoom en Un Día que Antes Tomaba Meses a los Estados-Nación
Un equipo de investigación utilizó herramientas de IA ampliamente disponibles para descubrir y explotar una falla en la función de pantalla compartida de Zoom. Zoom la ha parcheado, pero la velocidad del descubrimiento plantea preguntas más difíciles sobre quién más está encontrando errores tan rápidamente.

Puntos clave
- La firma de seguridad A Security descubrió una vulnerabilidad crítica en la función de anotaciones de Zoom en un solo día utilizando herramientas de IA que cualquiera puede acceder.
- La falla afectó a Zoom en Windows, macOS, Linux, Android e iOS.
- Un atacante podría robar datos, activar la cámara o micrófono de una víctima, o instalar malware, sin ninguna advertencia visible en pantalla.
- Zoom emitió un parche el martes, por lo que los usuarios con actualización automática ya están protegidos.
- El investigador de A Security dijo que esta clase de ataque anteriormente requería equipos de élite financiados por el gobierno y meses de trabajo.
Zoom ha corregido una falla de seguridad grave después de que investigadores de A Security descubrieran que podían hacerse cargo silenciosamente del dispositivo de otra persona durante una reunión, sin que se requiera ninguna acción de la víctima.
La vulnerabilidad se encontraba dentro de la función de anotaciones de Zoom, la herramienta que permite a los participantes dibujar o resaltar cosas en una pantalla compartida. Al explotar una debilidad en cómo esa función manejaba ciertos datos, un atacante solo necesitaba unirse o anfitrionar una reunión y luego ejecutar código malicioso en el dispositivo de la víctima.
¿Qué podría hacer realmente un atacante?
Bastante. El exploit permitía a un atacante robar archivos, encender una cámara o micrófono sin el conocimiento del propietario, o instalar malware que se oculta y causa daño continuo. Nada en pantalla advertiría a la víctima.
Zoom parcheó la falla el martes. Si tienes las actualizaciones automáticas activadas, ya estás ejecutando la versión corregida. Abre Zoom, ve a tu perfil y verifica manualmente si hay actualizaciones si no lo has hecho.
¿Por qué importa la velocidad con la que los investigadores la encontraron?
La velocidad es la noticia. Encontrar este tipo de vulnerabilidad profunda de software tradicionalmente requería lo que los investigadores llaman recursos de estado-nación: un equipo capacitado y bien financiado gastando meses en una sola debilidad explotable. Los gobiernos tratan ciertas herramientas de piratería como armas controladas exactamente por esa razón.
A Security dice que encontró y construyó un exploit funcional en un día, usando un agente de IA (software que ejecuta tareas de múltiples pasos por su cuenta) y modelos de IA disponibles públicamente. La firma utilizó menos de 20 solicitudes, lo que significa menos de 20 instrucciones escritas, para guiar a la IA a través del proceso.
"Producir un exploit funcional contra esto siempre ha sido trabajo de estado-nación: equipos de élite, meses de esfuerzo, presupuestos que los gobiernos regulan como armas", escribió Idan Levcovich, investigador de vulnerabilidades en A Security. "Lo hicimos en un solo día, con un agente de IA y modelos que cualquiera puede acceder hoy".
No es un punto de datos aislado. Nuestro informe del 30 de julio sobre Chrome mostró que las herramientas de seguridad de IA de Google detectaron más fallas en dos versiones que en las 23 anteriores combinadas, una señal de que tanto defensores como atacantes se están acelerando.
¿Qué significa esto para los usuarios ordinarios de Zoom?
Actualiza Zoom. El parche cierra este agujero específico.
La preocupación más grande es lo que la velocidad del descubrimiento señala. Si un equipo de seguridad legítimo puede encontrar una falla crítica en horas con herramientas de IA disponibles comercialmente, actores menos escrupulosos tienen el mismo conjunto de herramientas. La brecha entre piratas informáticos expertos y un aficionado decidido se está reduciendo más rápido de lo que la mayoría de los ciclos de parches pueden seguir. Esa es la parte que nadie debería pasar por alto.



