Zoom es una de las plataformas de videollamadas más utilizadas y posiblemente la conozcas tras el auge de estas apps durante la pandemia. Si habías pensado en instalarla de nuevo o la tienes en tu ordenador Windows, es importante que no la descargases desde una página web falsa. Unos investigadores han descubierto una falsa actualización que infecta el PC con un software espía.
Los expertos en ciberseguridad siempre recomiendan instalar aplicaciones y otras herramientas a través de tiendas oficiales o las páginas de empresas fiables. En el caso de Zoom, podemos descargar el programa gratis desde Microsoft Store en Windows, desde la App Store en iMac o a través del sitio web de la marca (zoom.com). No obstante, los piratas informáticos tienen artimañas para suplantar las opciones verificadas y asegurarse de que instales un malware. Por ejemplo, los investigadores de Malwarebytes Labs comprobaron que estaban usando una URL fraudulenta para descargar un programa falso de Zoom automáticamente.
La actualización falsa de Zoom se instala sin permiso
Los investigadores de Malwarebytes Labs han hallado una suplantación de la plataforma de reuniones en línea Zoom que está instalando silenciosamente software de vigilancia en Windows tras una supuesta actualización. Según afirman en una publicación del 24 de febrero de 2026, el malware se oculta en un archivo aparentemente legítimo alojado en una página falsa de Zoom. La web es muy parecida a la original y, al entrar, el ordenador comienza una cuenta atrás automática de «actualización disponible» que descarga el intalador malicioso sin consentimiento.
Según las indagaciones del equipo de Malwarebytes Labs, el software fraudulento es una versión encubierta de Teramind. Es una herramienta de supervisión comercial que usan las empresas para registrar de forma remota lo que los empleados hacen en su horario laboral. Normalmente, una empresa utilizaría Teramind pidiendo el permiso de los trabajadores, como indica la normativa vigente. Pero los ciberdelincuentes no cumplen con las leyes, por lo que han instalando el spyware silenciosamente a usuarios que creían entrar en una videollamada Zoom.
¿Cómo engañan a la víctima con una falsa videollamada?
La última estafa que atañe a usuarios de Zoom y de Windows consistía en compartir un enlace malicioso de una falsa sala de espera de la plataforma de videolllamadas. Los ciberdelincuentes podían mandarlo a través de supuestos mensajes del trabajo en los que solicitasen entrar en una videollamada urgente por correo electrónico, por ejemplo. Una vez que el estafador lograba convencer de su engaño, un simple clic bastaba para poner en jaque a la víctima.
En Malwarebytes Labs, explican que la página avisaba a los atacantes de que alguien ha pulsado el link mientras se cargaba. Para dar una imagen realista, a la videollamada se unían participantes falsos. Según los investigadores, los nombres que aparecían eran los de «Matthew Karlsson», «James Whitmore» y «Sarah Chen», aunque podrían cambiar si el timo continúa difundiéndose o llega a España. Además, el audio entrecortado se repetía en bucle de fondo, pero imitaba a una reunión virtual real de trabajo.
Falsos problemas de red para que actualices
Durante la falsa videollamada de Zoom, la web indicaba un aviso permanente de «problema de red». Los fallos en el audio y el vídeo que aparece con retraso tienen el objetivo de hacer que la posible víctima lo atribuya a la necesidad de actualizar el sistema. De este modo, cuando aparece el mensaje «Actualización disponible», los usuarios actúan sin pensar y dejan que una cuenta atrás de descarga continúe sin pensar en las consecuencias.
Cuando el contador llega a cero, la página web se redirige a lo que parece el anuncio de Zoom Workplace real en Microsoft Store (la tienda oficial de Windows). El logo no es igual al oficial, pero el resto se parece e incluso aparece Zoom Communications como desarrollador. No obstante, no es el instalador real de Microsoft ni se trata de una instalación legítima, sino que estarán descargando la herramienta Teramind oculta tras una supuesta actualización de Zoom.
Detalles del archivo malicioso espía
Los expertos de Malwarebytes Labs han analizado el programa que la falsa actualización de Zoom en Windows daba. Según han compartido públicamente, el archivo descargado recibía el nombre de «oom_agent_x64_s-i(__941afee582cc71135202939296679e229dd7cced) (1).msi«. Se trata de un formato Windows estándar, aunque daba pistas de que Teramind estaba detrás. La parte en la que pone «s-i(__)» es una nomenclatura propia de la herramienta de vigilancia.
A través de una indagación más exhaustiva, el equipo halló dos fragmentos de texto muy reveladores: «Agent version 26.3.3403» y un campo denominado «Server IP or host name». Según afirma Malwarebytes Labs, estos campos confirman que el instalador estaba preconfigurado para conectarse a un servidor Teramind controlado por un atacante.
Los investigadores estudiaron el malware y comprobaron que estaba diseñado para ser invisible, al activar la herramienta «modo sigiloso» de Teramind. También lo configuraron previamente para que fuese capaz de engañar a las herramientas que lo detectasen como archivo sospechoso. Si bien Teraming es un producto legítimo que muchas empresas obtienen para supervisar a sus empleados y no se trata de un malware al uso, los atacantes lo utilizaron como tal al instalarlo en dispositivos de usuarios sin su consentimiento.
¿Qué detecta Teramind?
La herramienta de vigilancia arroja muchos datos sobre el usuario cuando usa sus ordenadores:
- Registra cada pulsación del teclado.
- Efectúa capturas de pantalla a intervalos regulares.
- Registra los sitios web visitados y las aplicaciones abiertas.
- Copia el contenido del portapapeles.
- Realiza un seguimiento de la actividad del correo electrónico y los archivos.
¿Cómo eliminar este tipo de archivos?
Si ha visitado la web fraudulenta uswebzoomus[.]com/zoom/, y tu ordenador a descargado automáticamente el archivo mencionado, no lo abras. Si no lo has ejecutado, basta con eliminarlo. Pero, si ya es tarde y lo has instalado, deberás entrar en la carpeta de instalación para eliminarlo:
- Primero, abre el Explorador de archivos.
- Luego, haz clic en C:ProgramData.
- Busca una carpeta llamada {4CEC2908-5CE4-48F0-A717-8FC833D8017A}.
ProgramData estará oculto de forma predeterminada, así que dirígete a «Explorador de archivos» > «Ver» > «Elementos ocultos». Para comprobar si el servicio Teramind está ejecutándose abre el símbolo del sistema como administrador, escribe «sc query tsvchst» y pulsa la tecla de Enter. «Si se muestra STATE: 4 RUNNING, el agente está activo -especifican en Malwarebytes Labs-. Si el servicio no existe, no se instaló con la configuración predeterminada».
Los expertos recomiendan cambiar las contraseñas importantes, como la de la cuenta del banco, las del trabajo o el correo electrónico a través de otro dispositivo. En caso de que hayas sido infectado, lo ideal es resetear el ordenador Windows de fábrica.
