Tehnologie

WeChat: un vierme creat de IA în două zile poate fura conturi printr-un simplu apel

Adrian Kessler

WeWorm este un vierme de tip zero-click — adică, compromite un dispozitiv fără nicio acțiune din partea posesorului. Atacul sosește sub forma unui apel WeChat primit. Ținta nu trebuie să răspundă; exploatarea se activează în faza de sonerie, în intervalul dintre momentul în care telefonul anunță utilizatorul și cel în care acesta respinge sau răspunde.

Vulnerabilitatea se află în stiva VoIP a WeChat, codul responsabil pentru gestionarea apelurilor. Un defect de corupere a memoriei în acel cod le-a permis cercetătorilor în securitate de la Calif să execute comenzi arbitrare pe un dispozitiv la distanță. Odată activ, viermele citește și trimite mesaje, efectuează apeluri și se dă drept proprietarul contului — apoi sună contactele acelei persoane, repetând lanțul.

Ceea ce contează dincolo de vulnerabilitatea în sine este viteza. Lucrând cu IA, echipa Calif a localizat vulnerabilitatea și a scris primul exploit funcțional de execuție de cod de la distanță în aproximativ două zile. Asamblarea viermelui complet a durat încă o săptămână. Acest total de zece zile, de la o foaie goală până la o armă implementabilă, ar fi fost o realizare semnificativă pentru o echipă bine finanțată acum câțiva ani. Cercetătorii afirmă că instrumentele de IA coboară pragul pentru ceea ce poate dezvolta o echipă mică, aducând acest tip de muncă la îndemâna actorilor care anterior nu ar fi avut expertiza necesară.

Aria de acoperire este mare. WeChat are peste un miliard de utilizatori, concentrați în China, dar prezenți la nivel global prin comunități de vorbitori de chineză și baza instalată internațional. Într-o demonstrație de laborator, un dispozitiv Android compromis a infectat un iPhone, care apoi a infectat un al doilea Android. Lucrând prin listele de contacte — utilizatorii WeChat au de obicei sute de contacte — cercetătorii estimează că milioane de dispozitive ar putea fi teoretic atinse în câteva ore.

Există limitări reale. Atacul necesită ca atacatorul inițial să fie deja în lista de contacte a țintei sau să compromită mai întâi pe cineva care este. Viermele oferă control asupra contului WeChat, nu asupra telefonului propriu-zis – deși cercetătorii de la Calif notează că, prin înlănțuirea cu vulnerabilități suplimentare, au reușit în testele de laborator preluarea completă a dispozitivului. Tencent spune că nu a găsit dovezi că defectul ar fi fost exploatat în sălbăticie înainte de sosirea patch-ului.

Tencent a primit dezvăluirea Calif pe 24 iulie. Versiunile corectate au apărut pe 21 august — Android 8.0.77 și iOS 8.0.76. O măsură de atenuare la nivel de server, confirmată pe 28 august, înseamnă că utilizatorii care nu s-au actualizat rămân protejați la nivel de rețea. Utilizatorii WeChat pe orice versiune curentă nu prezintă risc rezidual. Nu a fost publicat niciun număr CVE și nicio avertizare oficială de securitate din partea Tencent.

Calif plănuiește o divulgare tehnică mai completă după ce măsurile de atenuare la nivel de industrie vor avansa, cu o prezentare la o conferință preconizată. Ceea ce face cercetarea concretă este cronologia: pentru această clasă de vulnerabilități dintr-o aplicație de mesagerie larg răspândită, o echipă asistată de IA a convertit descoperirea într-un vierme implementabil în aproximativ zece zile.

Etichete: , , , , ,

Discuție

Există 0 comentarii.