Teknik

AI byggde WeChat-masken på två dagar — ett missat samtal räcker för att kapa kontot

Adrian Kessler

WeWorm är en zero-click-mask – vilket innebär att den komprometterar en enhet utan att användaren behöver göra någonting. Attacken kommer som ett inkommande WeChat-samtal. Målet behöver inte svara; exploiten utlöses under ringsignalen, i glappet mellan att telefonen meddelar användaren och att denne avvisar eller svarar.

Sårbarheten finns i WeChats VoIP-stack, den kod som hanterar samtal. Ett minneskorruptionsfel i den koden gjorde att säkerhetsforskare på Calif kunde exekvera godtyckliga kommandon på en fjärrenhet. När masken väl är aktiv läser och skickar den meddelanden, ringer samtal och utger sig för att vara kontoinnehavaren – och ringer sedan upp den personens kontakter, vilket upprepar kedjan.

Det som är viktigare än själva felet är hastigheten. Med hjälp av AI lokaliserade Calif:s team sårbarheten och skrev den första fungerande remote-code-execution-exploiten på ungefär två dagar. Att bygga ihop hela masken tog ytterligare en vecka. Den totala tiden på tio dagar från tomt blad till ett användbart vapen hade varit en betydande prestation för ett väletablerat team för några år sedan. Forskarna uppger att AI-verktyg sänker tröskeln för vad ett litet team kan utveckla, vilket gör den här typen av arbete tillgängligt för aktörer som tidigare saknat expertis.

Räckvidden är stor. WeChat har över en miljard användare, koncentrerade till Kina men närvarande globalt genom kinesisktalande samhällen och en internationell installerad bas. I en labbdemonstration infekterade en komprometterad Android-enhet en iPhone, som i sin tur infekterade en andra Android. Genom att arbeta sig igenom kontaktlistor – WeChat-användare har vanligtvis hundratals kontakter – uppskattar forskarna att miljontals enheter teoretiskt skulle kunna nås inom några timmar.

Det finns verkliga begränsningar. Attacken kräver att den initiala angriparen redan finns i målets kontaktlista, eller att man först komprometterar någon som gör det. Masken ger kontroll över WeChat-kontot, inte över själva telefonen – även om Calif:s forskare noterar att de genom att kedja den med ytterligare sårbarheter uppnådde full kontroll över enheten i sina labbtester. Tencent uppger att man inte funnit några bevis för att felet utnyttjats i det vilda innan patchen kom.

Tencent tog emot Calif:s rapport den 24 juli. Patchade versioner släpptes den 21 augusti – Android 8.0.77 och iOS 8.0.76. En serverbaserad åtgärd som bekräftades den 28 augusti innebär att användare som inte uppdaterat fortfarande är skyddade på nätverksnivå. WeChat-användare på någon aktuell version har ingen kvarvarande risk. Inget CVE-nummer eller formell säkerhetsvarning från Tencent har publicerats.

Calif planerar en mer fullständig teknisk redogörelse när branschövergripande åtgärder har framskridit, och en konferenspresentation väntas. Det forskningen konkretiserar är tidslinjen: för den här typen av sårbarhet i en vida använd meddelandeapp omvandlade ett AI-assisterat team upptäckten till en användbar mask på ungefär tio dagar.

Taggar: , , , , ,

Diskussion

Det finns 0 kommentarer.