- Investigadores de A Security descubren vulnerabilidades 'zero-click' en Zoom que permiten tomar el control del dispositivo.
- El exploit, llamado 'Zoomsday', fue desarrollado con menos de 20 indicaciones de IA en menos de un día.
- Zoom ya ha publicado parches para todas las plataformas afectadas, pero el hallazgo resalta la creciente amenaza de la IA en ciberseguridad.
La seguridad de las videollamadas ha vuelto a estar en el punto de mira. Un grupo de investigadores de la firma israelí A Security ha demostrado que es posible encontrar y explotar una vulnerabilidad crítica en Zoom con la ayuda de inteligencia artificial en un tiempo récord. El hallazgo, bautizado como «Zoomsday», permite a un atacante tomar el control total del dispositivo de otra persona sin que esta tenga que hacer clic en nada.
El descubrimiento se ha dado a conocer esta semana y ha puesto sobre la mesa un debate que ya se veía venir: la inteligencia artificial está democratizando la ciberseguridad ofensiva. Lo que antes requería meses de trabajo de un equipo de élite, ahora se puede lograr con menos de 20 indicaciones a un modelo de IA público. Este caso ha afectado a todas las plataformas compatibles con Zoom, incluyendo Windows, macOS, Linux, iOS y Android.
Una vulnerabilidad que no requiere clic
La brecha se encontraba en la función de anotaciones en tiempo real, una herramienta que permite dibujar o escribir sobre la pantalla compartida durante una reunión. Según los investigadores, bastaba con que una víctima se uniera a una llamada en la que se compartiera pantalla para que un atacante pudiera ejecutar código malicioso de forma silenciosa. No hacía falta ninguna interacción adicional, ni abrir archivos ni aceptar permisos. Este tipo de ataque se conoce como ‘zero-click’ y se considera uno de los más peligrosos, porque elimina la posibilidad de que el usuario se proteja con su propio criterio.
El equipo de A Security, liderado por Omer Gull y Yossi Torati, ha explicado que utilizaron modelos de inteligencia artificial disponibles públicamente para analizar el código de Zoom. En concreto, se centraron en componentes poco comunes y complejos, como el sistema de anotaciones, porque es donde suelen esconderse fallos que pasan desapercibidos en las revisiones convencionales. La rapidez del proceso sorprende incluso a los propios investigadores, que afirman que en el pasado un equipo de cinco personas habría necesitado hasta seis meses para lograr un resultado similar.

La IA como acelerador de exploits
El aspecto más inquietante de este hallazgo no es solo la vulnerabilidad en sí, sino la velocidad a la que se ha construido el exploit. Según los investigadores, necesitaron menos de 20 indicaciones para que un agente de IA identificara los fallos y generara un ataque funcional. Esto supone un cambio de paradigma en la ciberseguridad, ya que la barrera de entrada para los ciberdelincuentes se está reduciendo drásticamente. Cualquier persona con conocimientos básicos y acceso a estas herramientas podría replicar el ataque.
Además, este caso se suma a otros episodios recientes que muestran cómo la IA puede ser utilizada tanto para defender como para atacar. Mientras que los investigadores usan estos modelos para encontrar vulnerabilidades y reportarlas, los actores maliciosos también pueden aprovecharlos para desarrollar nuevos métodos de intrusión. La misma tecnología que protege puede ser usada para vulnerar, y esto obliga a las empresas a replantearse sus estrategias de seguridad.

Parches y recomendaciones para usuarios
Zoom ya ha publicado las correcciones necesarias para solucionar estas vulnerabilidades. Los parches se han aplicado tanto en los servidores como en las aplicaciones de escritorio y móviles, por lo que los usuarios deben asegurarse de tener instalada la última versión del programa. Mantener el software actualizado es la medida más eficaz para protegerse de este tipo de amenazas, y en entornos corporativos debería ser una prioridad.
Los expertos recomiendan además activar las actualizaciones automáticas, revisar periódicamente las aplicaciones instaladas y evitar descargar versiones de Zoom desde fuentes no oficiales. En el ámbito empresarial, es fundamental establecer políticas de seguridad que obliguen a los empleados a mantener sus equipos al día, ya que una computadora comprometida puede convertirse en la puerta de entrada a toda la red de la organización. La prevención sigue siendo la mejor defensa ante un panorama de amenazas cada vez más automatizado.

Implicaciones para la ciberseguridad empresarial
Este descubrimiento tiene implicaciones directas para las empresas que dependen de las videollamadas para su operativa diaria. Un atacante que logre comprometer el dispositivo de un empleado podría robar credenciales, acceder a sistemas internos y causar daños irreparables. La confianza en las plataformas de comunicación ya no es suficiente, y las organizaciones deben adoptar un enfoque proactivo en materia de seguridad.
Los investigadores de A Security han querido dejar claro que la vulnerabilidad ya está corregida, pero el hecho de que haya sido descubierta con IA marca un antes y un después. La carrera entre atacantes y defensores se ha acelerado, y ahora más que nunca es necesario invertir en herramientas de detección temprana, formación de empleados y protocolos de respuesta ante incidentes. La seguridad ya no es un añadido, sino una parte esencial del negocio.
El caso ‘Zoomsday’ ha demostrado que la inteligencia artificial puede comprimir en un día un trabajo que antes requería meses de esfuerzo especializado. Aunque Zoom ha respondido con rapidez y los usuarios están a salvo si actualizan sus aplicaciones, el episodio sirve como recordatorio de que la ciberseguridad es un juego en constante evolución. La próxima amenaza podría estar a solo veinte indicaciones de distancia, y la única forma de estar preparados es mantenerse alerta y actualizados.
Editor profesional de Tecnología y Software