Технологии

ИИ создал червя для WeChat за два дня — один звонок без ответа взламывает аккаунт

Adrian Kessler

WeWorm — это червь с нулевым кликом, то есть он компрометирует устройство без каких-либо действий со стороны владельца. Атака происходит через входящий звонок в WeChat. Цели не нужно отвечать; эксплойт срабатывает во время фазы звонка, в промежутке между уведомлением телефона пользователя и тем, как он сбросит или ответит.

Уязвимость находится в VoIP-стеке WeChat, коде, отвечающем за управление звонками. Ошибка повреждения памяти в этом коде позволила исследователям безопасности из Calif выполнить произвольные команды на удаленном устройстве. После активации червь читает и отправляет сообщения, совершает звонки и выдает себя за владельца аккаунта — затем звонит контактам этого человека, повторяя цепочку.

Что важнее самой уязвимости — это скорость. Работая с ИИ, команда Calif обнаружила уязвимость и написала первый рабочий эксплойт удаленного выполнения кода примерно за два дня. Сборка полноценного червя заняла еще неделю. Этот десятидневный срок от чистого листа до готового к применению оружия еще несколько лет назад был бы значительным достижением для хорошо обеспеченной команды. Исследователи утверждают, что инструменты ИИ снижают планку для того, что может разработать небольшая команда, делая этот класс работы доступным для субъектов, которые ранее не обладали необходимой квалификацией.

Охват велик. У WeChat более миллиарда пользователей, сосредоточенных в Китае, но присутствующих по всему миру через китайскоязычные сообщества и международную установленную базу. В лабораторной демонстрации скомпрометированное устройство Android заразило iPhone, который затем заразил второй Android. Работая через списки контактов — у пользователей WeChat обычно сотни контактов — исследователи оценивают, что миллионы устройств теоретически могут быть достигнуты в течение нескольких часов.

Существуют реальные ограничения. Атака требует, чтобы изначальный атакующий уже находился в списке контактов цели, или сначала скомпрометировать того, кто там есть. Червь предоставляет контроль над аккаунтом WeChat, а не над самим телефоном — хотя исследователи из Calif отмечают, что в лабораторных тестах сочетание его с дополнительными уязвимостями приводило к полному захвату устройства. Tencent сообщает, что не нашла доказательств эксплуатации уязвимости в реальных условиях до выхода патча.

Tencent получила уведомление от Calif 24 июля. Патченные версии вышли 21 августа — Android 8.0.77 и iOS 8.0.76. Подтверждение серверной защиты 28 августа означает, что пользователи, не обновившиеся, остаются защищены на сетевом уровне. Пользователи WeChat на любой актуальной версии не несут остаточного риска. Номер CVE или официальное уведомление безопасности Tencent не опубликованы.

Calif планирует более полное техническое раскрытие после продвижения отраслевых защитных мер, ожидается презентация на конференции. Что исследование делает конкретным — это сроки: для этого класса уязвимости в широко используемом мессенджере команда с помощью ИИ превратила обнаружение в готового к развертыванию червя примерно за десять дней.

Теги: , , , , ,

Обсуждение

Имеется 0 комментариев.