Dibujar sobre la pantalla da acceso total: una IA mostró cómo tomar el control de los dispositivos de otros usuarios en Zoo

Dibujar sobre la pantalla da acceso total: una IA mostró cómo tomar el control de los dispositivos de otros usuarios en Zoo

No hace falta ser un genio del hacking: con un chatbot basta.

image

Una videollamada común podría terminar con el control total del ordenador o del smartphone. Los especialistas de A Security descubrieron en Zoom vulnerabilidades que permitían a un participante de la conferencia atacar sin ser detectado los dispositivos de otras personas durante la compartición de pantalla. La víctima no necesitaba hacer clic en enlaces, abrir archivos ni confirmar ninguna acción.

El problema afectaba al mecanismo de anotaciones compartidas sobre la pantalla mostrada. Zoom utiliza un protocolo separado para que los participantes puedan dibujar en tiempo real, resaltar áreas y dejar comentarios durante la presentación de contenido. Errores en el procesamiento de esos datos permitían a un atacante enviar datos específicamente diseñados y ejecutar sus órdenes en el dispositivo ajeno.

Según A Security, las vulnerabilidades afectaban a Zoom en todas las plataformas compatibles, incluyendo Windows, macOS, Linux, iOS y Android. Se podía atacar tanto a participantes habituales de la conferencia como al organizador. Los especialistas señalan como la característica más desagradable la ausencia de señales evidentes del ataque. Al usuario le bastaba unirse a una llamada en la que se utilizara la compartición de pantalla.

Los especialistas detectaron los errores a principios de junio con ayuda de modelos de inteligencia artificial de acceso público. Al sistema le hicieron falta menos de 20 consultas para encontrar la zona problemática, comprender las vulnerabilidades y preparar un método de ataque funcional. En A Security consideran que ese resultado muestra lo rápido que la inteligencia artificial reduce la barrera de entrada para la búsqueda de errores de seguridad complejos.

En A Security contaron que antes un trabajo similar podía requerir varios especialistas y meses de revisiones continuas. Los modelos modernos permiten acelerar notablemente la búsqueda de puntos débiles, especialmente en funciones complejas y poco auditadas. A Security estudió deliberadamente el mecanismo de anotaciones de Zoom precisamente porque estos componentes secundarios a menudo reciben menos atención durante la revisión del programa.

El escenario era particularmente peligroso por la propia naturaleza de las videoconferencias. Los usuarios están habituados a considerar la invitación a una llamada como una acción relativamente segura, y Zoom se utiliza ampliamente no solo para reuniones internas, sino también para seminarios web y otros eventos con un gran número de participantes desconocidos. El atacante no necesitaba convencer a la víctima de instalar un programa ni de abrir un documento sospechoso.

Tras tomar el control de un ordenador corporativo, el atacante podría obtener las credenciales del usuario y luego intentar profundizar en la red interna de la empresa. En A Security admiten que en condiciones adecuadas un ataque exitoso a través de una videollamada podría convertirse en el punto de partida para comprometer otros sistemas de la organización.

Zoom ya ha corregido las vulnerabilidades detectadas. La compañía lanzó parches tanto para su infraestructura de servidor como para las aplicaciones en los dispositivos de los usuarios. Los especialistas aconsejan asegurarse de que Zoom está actualizado a la versión más reciente.