সিকিউরিটি ফার্ম ক্যালিফের গবেষকরা একটি স্ব-প্রসারণকারী কীট প্রদর্শন করেছেন যা একটি ইনকামিং কল ছাড়া আর কিছুর মাধ্যমে একটি WeChat অ্যাকাউন্ট দখল করতে পারে — লক্ষ্যকে কখনই উত্তর দিতে হবে না, একটি লিঙ্কে ট্যাপ করতে হবে বা ফোন স্পর্শ করতে হবে না। সংস্থাটি বলেছে যে কৃত্রিম বুদ্ধিমত্তা এটিকে অন্তর্নিহিত বাগ খুঁজে পেতে এবং প্রায় দুই দিনের মধ্যে প্রথম কাজের শোষণ লিখতে সহায়তা করেছে।

8 ই সেপ্টেম্বর দ্য হ্যাকার নিউজ এবং দ্য নিউ ইয়র্ক টাইমস দ্বারা রিপোর্ট করা এই প্রদর্শনীটি দেখায় যে AI কতটা নাটকীয়ভাবে গুরুতর আক্রমণের সরঞ্জামগুলি বিকাশের জন্য সময়রেখাকে সংকুচিত করছে৷ ত্রুটি ব্যবহার করে কোনো আক্রমণের খবর পাওয়া যায়নি, এবং Tencent বলে যে শোষণটি আগস্টের শেষ থেকে সমস্ত ব্যবহারকারীর জন্য ব্লক করা হয়েছে — কিন্তু AI security news 2026 জুড়ে ক্রনিক করা হয়েছে, AI-ত্বরিত শোষণ তত্ত্ব থেকে অনুশীলনের দিকে চলে যাচ্ছে।

একটি কৃমি যা রিং করে ছড়ায়

আক্রমণটি WeChat এর কলিং বৈশিষ্ট্যের উপর কাজ করে। কৃমি শিকারের WeChat অ্যাকাউন্ট দখল করে নেয় যখন তাদের ফোন আক্রমণকারীর কাছ থেকে একটি কল পায় — এমনকি যদি কলটি উত্তর না দেওয়া হয়, এবং এমনকি যদি ফোনটি কেবল রুম জুড়ে একটি টেবিলে বাজতে থাকে। উত্তর দেওয়া সাহায্য করে না: ক্যালিফ বলেছেন যে শিকার কিছুই শোনে না এবং শোষণ এখনও সফল হয়। কলটি প্রত্যাখ্যান করা সেই প্রচেষ্টাটি বন্ধ করে দেয়, তবে একজন আক্রমণকারী কেবল পরে আবার চেষ্টা করতে পারে, উদাহরণস্বরূপ যখন লক্ষ্যটি ঘুমায়।

একটি সীমাবদ্ধতা রয়েছে: কলকারীকে ইতিমধ্যেই লক্ষ্যের WeChat পরিচিতিগুলির মধ্যে একজন হতে হবে৷ ক্যালিফ যুক্তি দেন যে এটি অনুশীলনে সবেমাত্র একটি বাধা, কারণ একবার একটি যোগাযোগের সাথে আপোস করা হলে, যোগাযোগ থেকে যোগাযোগের ক্ষেত্রে WeChat অতিরিক্ত বিশ্বাস আক্রমণকারীর পক্ষে কাজ করে। প্রতিটি হাইজ্যাক করা অ্যাকাউন্ট একটি নতুন লঞ্চ পয়েন্ট হয়ে যায়।

প্রদর্শনটি ঠিক সেই চেইন প্রতিক্রিয়া দেখিয়েছে। একটি অ্যান্ড্রয়েড ফোন একটি আইফোনকে কল করেছে এবং ফোনটি বাজানোর সময় তার ওয়েচ্যাট অ্যাকাউন্টটি দখল করেছে। সদ্য আপস করা আইফোনটি তখন একটি দ্বিতীয় অ্যান্ড্রয়েড ফোন কল করে এবং একইভাবে এটির নিয়ন্ত্রণ দখল করে।

একবার শোষণ চালানো হলে, আক্রমণকারী WeChat অ্যাকাউন্টের সম্পূর্ণ নিয়ন্ত্রণ লাভ করে — মেসেজ পড়া এবং পাঠানো, কল করা এবং অ্যাকাউন্টের মালিক হিসাবে কাজ করা। ফোনের নিয়ন্ত্রণ নিজেই অন্তর্ভুক্ত নয়, তবে একটি অ্যাপের জন্য যার একক তালিকায় অর্থপ্রদান, অফিসিয়াল অ্যাকাউন্ট এবং মিনি প্রোগ্রামগুলি অন্তর্ভুক্ত থাকে, অ্যাকাউন্ট টেকওভার নিজেই একটি গুরুতর ফলাফল। Tencent 30 জুন, 2026 পর্যন্ত WeChat এবং Weixin-এর জন্য সম্মিলিত 1.439 বিলিয়ন মাসিক সক্রিয় ব্যবহারকারীর রিপোর্ট করেছে।

এআই-এক্সিলারেটেড টাইমলাইন

সবচেয়ে ফলপ্রসূ বিশদ হতে পারে এটি কত দ্রুত একত্রিত হয়েছিল। ক্যালিফের মতে, এর দল বাগটি আবিষ্কার করতে এবং প্রায় দুই দিনের মধ্যে একটি ফোনে কোড চালানোর জন্য সক্ষম প্রথম এক্সপ্লয়েট তৈরি করতে AI এর সাথে কাজ করেছে; কীট তৈরি করতে আরও এক সপ্তাহ লেগেছিল।

কোম্পানির নিজস্ব প্রকাশিত টাইমলাইন আরও রক্ষণশীল কিন্তু এখনও আকর্ষণীয়: এর ইঞ্জিনিয়ারিং টিম 23 জুলাই বাগটি শনাক্ত করেছে, 30 জুলাই প্রথম অ্যান্ড্রয়েড এক্সপ্লয়েট সম্পন্ন করেছে এবং 11 অগাস্ট কার্যকরী কীট প্রদর্শন করেছে৷ হ্যাকার নিউজ নোট করেছে যে সংক্ষিপ্ত পরিসংখ্যানগুলি শুধুমাত্র সক্রিয় কাজের সময় গণনা করতে পারে — তবে যে কোনও উপায়ে, প্রাথমিক আবিষ্কার থেকে দূরত্ব একটি স্ব-প্রোগম সপ্তাহে পরিমাপ করা হয়নি৷ মাস বা বছর যেমন ক্ষমতা ঐতিহ্যগতভাবে প্রয়োজন.

নিরাপত্তা গবেষকরা দুই বছর ধরে সতর্ক করেছেন যে বৃহৎ ভাষার মডেল উন্নয়নকে কাজে লাগাতে বাধা কমিয়ে দেবে। এই কেসটি একটি কংক্রিট ডেটা পয়েন্ট: এআই ইঞ্জিনিয়ারদের প্রতিস্থাপন করেনি, তবে এটি বস্তুগতভাবে দুর্বলতা আবিষ্কার এবং অস্ত্র তৈরি উভয়কেই ত্বরান্বিত করেছে।

টেনসেন্টের শান্ত সমাধান

ক্যালিফ জুলাই মাসে টেনসেন্টকে ত্রুটিটি জানায়। কোম্পানি বলেছে যে টেনসেন্ট তখন থেকে সমস্ত ব্যবহারকারীর জন্য শোষণকে প্রশমিত করেছে, এবং 28 আগস্ট এটি নিশ্চিত করেছে যে ব্লকটি টেনসেন্টের সার্ভারে প্রয়োগ করা হচ্ছে - যার অর্থ সুরক্ষা ব্যবহারকারীরা কিছু ইনস্টল করার উপর নির্ভর করে না।

টেনসেন্ট তার নিজস্ব রিলিজ লগ অনুযায়ী 21শে আগস্ট অ্যান্ড্রয়েডের জন্য WeChat সংস্করণ 8.0.77 এবং iOS-এর জন্য 8.0.76 পাঠিয়েছে, এবং সেই রিলিজগুলি প্রতি ক্যালিফে বাগ প্রশমিত করেছে। উল্লেখযোগ্যভাবে, Tencent ত্রুটি সম্পর্কে কোনও নিরাপত্তা পরামর্শ প্রকাশ করেনি। এর রিলিজ নোটগুলি আপডেটগুলিকে শুধুমাত্র বাগ ফিক্স হিসাবে বর্ণনা করে, এবং 8 সেপ্টেম্বর পর্যন্ত কোন CVE সনাক্তকারী নিয়োগ করা হয়নি। হ্যাকার নিউজ মন্তব্যের জন্য উভয় কোম্পানির সাথে যোগাযোগ করেছে।

কোন কোম্পানিই জানায়নি যে কোন WeChat সংস্করণগুলি প্রভাবিত হয়েছে, ত্রুটিটি HarmonyOS, Windows, Mac, বা Linux-এ WeChat ক্লায়েন্টদের কাছে প্রসারিত হয়েছে কি না, অথবা এটি বন্য অঞ্চলে কখনও শোষিত হয়েছে কিনা। ক্যালিফ বলেছেন যে কোনও আক্রমণের খবর পাওয়া যায়নি - এবং ব্যবহারকারীদের তাদের লক্ষ্যবস্তু করা হয়েছে কিনা তা পরীক্ষা করার কোন উপায় নেই, যেহেতু একটি মিসড কল যা নীরবে ব্যর্থ হয় তার কোনও চিহ্ন নাও থাকতে পারে।

মোবাইল নিরাপত্তার জন্য এর অর্থ কী

এই শ্রেণীর জিরো-ক্লিক আক্রমণগুলি বেশিরভাগ উচ্চ-মূল্যের লক্ষ্যগুলির বিরুদ্ধে কাজ করে এমন ভাল-সম্পদযুক্ত স্পাইওয়্যার বিক্রেতাদের সাথে যুক্ত। একটি কীট - আক্রমণ কোড যা নিজেকে শিকার থেকে শিকারে ছড়িয়ে দেয় - ক্যালকুলাস পরিবর্তন করে, কারণ এটি একই ক্ষমতাকে কয়েক মিলিয়ন অ্যাকাউন্টে সম্ভাব্যভাবে মাপযোগ্য করে তোলে। বিশেষজ্ঞদের উদ্ধৃতি দিয়ে নিউইয়র্ক টাইমস জানিয়েছে যে আক্রমণটি দূষিতভাবে ব্যবহার করা হলে কয়েক ঘন্টার মধ্যেই বিপুল সংখ্যক ডিভাইসের সাথে আপস করতে পারে।

ক্যালিফ দুর্বলতা এবং কীটের প্রযুক্তিগত বিবরণ আটকে রেখেছে যতক্ষণ না এটি একটি নিরাপত্তা সম্মেলনে সম্পূর্ণ বিশ্লেষণ উপস্থাপন করতে পারে, এবং এটি এমন কিছু প্রকাশ করেনি যা রক্ষাকারীরা অনুসন্ধান করতে পারেনি। এই সংযম কপিক্যাটগুলিকে সীমাবদ্ধ করবে, তবে এটি বৃহত্তর ইকোসিস্টেমকেও ছেড়ে দেয় - অনুরূপ কলিং আর্কিটেকচার সহ অন্যান্য মেসেজিং অ্যাপগুলি - কোনও রেফারেন্স ছাড়াই নিজেদের অডিট করতে।

ব্যবহারকারীদের জন্য, ব্যবহারিক টেকঅ্যাওয়ে সংকীর্ণ: সার্ভার-সাইড ব্লক মানে কোনো পদক্ষেপের প্রয়োজন নেই, যদিও বর্তমান WeChat রিলিজ চালানোর পরামর্শ দেওয়া হয়। নিরাপত্তা শিল্পের জন্য, টেকঅ্যাওয়ে আরও বিস্তৃত। একটি এআই-সহায়ক ওয়ার্কফ্লো যা একটি স্থায়ী শুরুকে তিন সপ্তাহের কম সময়ের মধ্যে কাজ করা শূন্য-ক্লিক ওয়ার্মে পরিণত করে তা আর চিন্তার পরীক্ষা নয় - এটি একটি নথিভুক্ত, প্রদর্শিত পাইপলাইন।

এআই থেকে এগিয়ে থাকুন

AI Buzz Wire এ AI নিরাপত্তা, অপব্যবহার, এবং প্রতিরক্ষা উন্নয়নের সর্বশেষ তথ্য অনুসরণ করুন। আরও এআই খবর পড়ুন →