Por Canuto  

Investigadores de A Security descubrieron vulnerabilidades críticas en Zoom que permitían tomar control de dispositivos a través del uso compartido de pantalla, todo con menos de 20 indicaciones de IA. La plataforma ya aplicó parches, pero el hallazgo revela la creciente amenaza de la automatización en ciberataques.
***

  • Investigan fallas en el protocolo de anotación de Zoom que permitían ejecutar código de forma silenciosa.
  • El hallazgo se logró con modelos de IA públicos en menos de 20 indicaciones, reduciendo dramáticamente la barrera de entrada.
  • Zoom ya emitió correcciones del lado del servidor y del cliente; los expertos advierten sobre el impacto en la seguridad empresarial.


Investigadores de seguridad han demostrado que los modelos de inteligencia artificial pueden encontrar vulnerabilidades críticas en plataformas populares con una facilidad alarmante. El caso más reciente involucra a Zoom, donde bastaron menos de 20 indicaciones para descubrir fallas que podrían haber permitido a un atacante tomar control total de los dispositivos de los usuarios.

El hallazgo fue divulgado el martes por la firma de defensa digital A Security, que también publicó un aviso de seguridad junto con Zoom. Los errores afectaban a todas las plataformas que soporta la aplicación: Windows, macOS, Linux, iOS y Android.

La vulnerabilidad residía en el protocolo de anotación en tiempo real durante el uso compartido de pantalla. Según los investigadores, esta característica es compleja y poco común, por lo que los modelos de IA la señalaron como un posible punto débil.

Este caso ilustra cómo la inteligencia artificial está transformando la ciberseguridad, tanto para defender como para atacar. La democratización de estas capacidades reduce la barrera de entrada para los ciberdelincuentes, que ya no necesitan un equipo especializado con meses de trabajo.

En esta nota, analizamos los detalles del hallazgo, las implicaciones para la seguridad de las empresas y lo que significa la automatización en la búsqueda de errores. También exploramos cómo Zoom respondió a las amenazas y qué lecciones podemos extraer para el futuro.

El descubrimiento: una búsqueda automatizada que encontró el punto débil

Los investigadores de A Security se enfocaron en el componente de anotación de Zoom porque los modelos de IA están entrenados para identificar funciones esotéricas que suelen contener errores pasados por alto. Este comportamiento imita a los cazadores de errores humanos, que priorizan áreas complejas del código.

Según explicó Omer Gull, cofundador de A Security, a WIRED, se necesitaron menos de 20 indicaciones para descubrir las vulnerabilidades y crear un ataque funcional. En el pasado, un equipo de cinco personas habría tardado hasta seis meses para lograr un resultado similar.

El ataque era silencioso y no requería interacción de la víctima. Bastaba con que el usuario se uniera a una llamada de Zoom que involucrara compartir pantalla, ya sea como participante o anfitrión, para que el atacante pudiera ejecutar código malicioso en su dispositivo.

La empresa A Security, con sede en Israel, se dedica a la investigación de seguridad ofensiva. Su hallazgo destaca una tendencia inquietante: la inteligencia artificial está acelerando el descubrimiento de vulnerabilidades, pero también su explotación.

Los investigadores señalaron que el error fue descubierto a principios de junio. La información se mantuvo en secreto hasta que Zoom lanzó los parches, siguiendo las prácticas de divulgación responsable.

La gravedad del problema radica en que cualquier participante de una llamada podía ser víctima, sin importar su rol. Esto es especialmente peligroso porque Zoom se usa ampliamente en entornos corporativos y para eventos semipúblicos, donde la confianza entre los participantes es alta.

La democratización del ciberataque: menos conocimiento, más daño

Uno de los aspectos más preocupantes del hallazgo es la facilidad con la que la IA permitió identificar vulnerabilidades. Según los investigadores, la barrera de entrada está cayendo rápidamente, y cualquier persona con acceso a modelos de IA públicos puede llevar a cabo ataques avanzados.

Esta democratización del conocimiento elimina la necesidad de tener profundos conocimientos de programación o seguridad informática. Los modelos de IA pueden analizar código, identificar patrones débiles y generar exploits de manera autónoma.

Omer Gull destacó que “lo que es interesante para nosotros y lo que creemos que es peligroso es la democratización de estas capacidades”. En el pasado, los ataques de este tipo eran exclusivos de grupos de élite con recursos considerables.

Ahora, un atacante individual o una organización pequeña puede alcanzar los mismos resultados con herramientas disponibles públicamente. Esto aumenta el riesgo para empresas y gobiernos, que deben protegerse contra amenazas más diversificadas.

La inteligencia artificial también permite automatizar la búsqueda de errores en software propietario de código cerrado, como Zoom. Sin el beneficio de la revisión pública, estas aplicaciones dependen de auditorías internas, que pueden ser superadas por la velocidad de los modelos de IA.

El caso de Zoom es un ejemplo claro de esta nueva realidad. Lo que antes requería meses de trabajo manual, ahora se logra en horas o incluso minutos con las herramientas adecuadas.

Respuesta de Zoom: parches inmediatos y advertencias

Zoom emitió un aviso de seguridad el martes, detallando los arreglos que ya ha comenzado a implementar. La compañía lanzó correcciones tanto del lado del servidor como del lado del cliente, asegurando que todas las plataformas estén protegidas.

Los investigadores de A Security enfatizaron que los errores ya están parcheados, pero advirtieron sobre la ventana de exposición. Durante el tiempo que estuvieron activos, un atacante podía tomar control del dispositivo de una víctima simplemente logrando que se uniera a una llamada.

Zoom no respondió a múltiples solicitudes de comentarios de WIRED sobre los hallazgos. Sin embargo, la rápida emisión de parches sugiere que la empresa tomó la amenaza con seriedad.

Este incidente también pone de manifiesto la importancia de la divulgación coordinada. Los investigadores trabajaron con Zoom para asegurar que los parches estuvieran disponibles antes de hacer pública la información, evitando que otros actores explotaran las vulnerabilidades.

Desde una perspectiva técnica, el ataque afectaba el protocolo de anotación, una característica que permite a los participantes dibujar o escribir sobre la pantalla compartida. Los errores permitían ejecutar código arbitrario, lo que podía llevar al robo de credenciales y al movimiento lateral dentro de una red corporativa.

Implicaciones para la seguridad empresarial: un juego del gato y el ratón

Los investigadores destacaron el peor escenario posible: un atacante en una llamada con un empleado de una empresa podría tomar control de su computadora, robar credenciales y luego moverse lateralmente dentro de la red. Esto podría llevar a un compromiso total de la organización.

La ciberseguridad siempre ha sido un juego del gato y el ratón, pero la inteligencia artificial está acelerando el ritmo. Los atacantes pueden automatizar la búsqueda de vulnerabilidades, mientras que los defensores deben actualizar sus sistemas y protocolos a una velocidad cada vez mayor.

Para las empresas, este caso subraya la necesidad de adoptar medidas proactivas, como la implementación de análisis de código con IA y la monitorización constante de sus infraestructuras. También es crucial educar a los empleados sobre los riesgos de unirse a llamadas con desconocidos.

La investigación de A Security demuestra que la IA no solo puede encontrar fallas en software, sino también generar exploits funcionales. Esto significa que las organizaciones deben tratar la IA como una herramienta dual, capaz de defender y atacar.

El cofundador Yossi Torati señaló que “si simplemente te unes a una llamada de Zoom con nosotros, podemos tomar el control de tu dispositivo”. Este escenario, que antes parecía ficción, ahora es una realidad tangible gracias a los avances en inteligencia artificial.

Los expertos recomiendan que las empresas mantengan sus aplicaciones actualizadas y que limiten el uso de funciones avanzadas, como la anotación compartida, en contextos de alto riesgo. La seguridad debe ser una prioridad en todos los niveles de la organización.

La carrera desesperada: la IA como aliada y amenaza

El hallazgo de A Security se suma a una creciente lista de investigaciones que demuestran el poder de la IA en el ámbito de la ciberseguridad. Si bien la IA puede ayudar a proteger sistemas, también abre nuevas vías para los atacantes.

La democratización de estas capacidades es una espada de doble filo. Por un lado, los equipos de seguridad pueden usar IA para identificar y corregir vulnerabilidades antes de que sean explotadas. Por otro lado, los mismos modelos pueden ser utilizados con fines maliciosos.

El caso de Zoom es un recordatorio de que ninguna plataforma está completamente segura, incluso las más establecidas. La revisión de código y las pruebas de penetración tradicionales ya no son suficientes; se necesita una defensa más dinámica y adaptable.

A medida que los modelos de IA continúan mejorando, la brecha entre el descubrimiento de vulnerabilidades y el desarrollo de parches se estrecha. Las empresas deben invertir en herramientas de seguridad basadas en IA para mantenerse al día.

Los investigadores de A Security destacaron que su hallazgo fue posible utilizando modelos de IA disponibles públicamente, lo que subraya la urgencia de abordar esta nueva amenaza. La colaboración entre investigadores, empresas y gobiernos es esencial para mitigar los riesgos.

En conclusión, la IA está transformando el panorama de la ciberseguridad de manera irreversible. Las organizaciones que no se adapten a esta nueva realidad quedarán expuestas a ataques cada vez más sofisticados y automatizados.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín