Zoom corrigió una vulnerabilidad crítica en Zoom, bautizada como “Zoomsday”, que permitía a un atacante tomar control completo del dispositivo de cualquier participante durante una llamada, sin necesidad de ningún clic ni interacción de la víctima.
Descubierta con inteligencia artificial en menos de 24 horas
La firma de ciberseguridad A Security reveló que descubrió la falla usando menos de 20 indicaciones en modelos de inteligencia artificial disponibles públicamente, completando todo el proceso, desde encontrar el fallo hasta construir un exploit funcional, en menos de un día. “Antes le habría tomado a un equipo de cinco personas quizás seis meses de mucho refinamiento e iteración encontrar esto. Ahora la gente puede alcanzar los mismos resultados con menos de 20 indicaciones”, declaró Omer Gull, cofundador de A Security, a Wired.
Un fallo presente en Windows, Mac, iOS, Android y Linux
La vulnerabilidad, un error de corrupción de memoria, explotaba la función de anotaciones de Zoom, un protocolo propietario sin documentación pública, afectando a todos los clientes nativos de la plataforma en Windows, macOS, iOS, Android y Linux. Cualquier persona en una llamada que involucrara compartir pantalla, ya fuera participante o anfitrión, estaba expuesta a un ataque silencioso sin ninguna señal de advertencia.
A Security reportó el fallo directamente a Zoom, que ya lanzó el parche correspondiente. La investigación subraya un riesgo cada vez más presente en la industria de la ciberseguridad: capacidades de ataque que antes solo estaban al alcance de actores respaldados por gobiernos ahora pueden replicarse con herramientas de inteligencia artificial disponibles para cualquier persona.
