محققان شرکت امنیتی کالیف یک کرم خودگسترش را نشان داده‌اند که می‌تواند حساب وی چت را از طریق تماس دریافتی تسخیر کند - هدف هرگز مجبور نیست پاسخ دهد، روی یک پیوند ضربه بزند یا تلفن را لمس کند. این شرکت می گوید هوش مصنوعی به آن کمک کرد تا باگ زیربنایی را پیدا کند و اولین اکسپلویت کاری را در حدود دو روز بنویسد.

این نمایش که در 8 سپتامبر توسط هکر نیوز و نیویورک تایمز گزارش شد، نشان می‌دهد که هوش مصنوعی چگونه به‌طور چشمگیری جدول زمانی توسعه ابزارهای حمله جدی را فشرده می‌کند. هیچ حمله ای با استفاده از این نقص گزارش نشده است، و Tencent می گوید که این اکسپلویت از اواخر ماه اوت برای همه کاربران مسدود شده است - اما همانطور که [اخبار امنیتی هوش مصنوعی] (https://aibuzzwire.news) در طول سال 2026 گزارش شده است، بهره برداری تسریع شده با هوش مصنوعی از تئوری به عمل می رود.

کرمی که با زنگ پخش می شود

این حمله بر روی ویژگی تماس وی چت کار می کند. زمانی که تلفن وی از مهاجم تماسی دریافت می کند، کرم حساب وی چت قربانی را تصاحب می کند - حتی اگر تماس بی پاسخ بماند و حتی اگر تلفن به سادگی روی یک میز در اتاق زنگ بخورد. پاسخ دادن کمکی نمی‌کند: کالیف می‌گوید قربانی چیزی نمی‌شنود و بهره‌برداری همچنان موفق است. رد کردن تماس، این تلاش را متوقف می‌کند، اما یک مهاجم می‌تواند بعداً دوباره امتحان کند، برای مثال زمانی که هدف خواب است.

یک محدودیت وجود دارد: تماس گیرنده باید از قبل یکی از مخاطبین وی چت هدف باشد. کالیف استدلال می کند که در عمل به سختی مانعی ایجاد می شود، زیرا هنگامی که یک مخاطب در معرض خطر قرار می گیرد، اعتماد اضافی WeChat به ارتباطات تماس با مخاطب به نفع مهاجم است. هر حساب ربوده شده تبدیل به یک نقطه راه اندازی جدید می شود.

تظاهرات دقیقاً همان واکنش زنجیره ای را نشان داد. یک گوشی اندرویدی با یک آیفون تماس گرفت و حساب وی چت آن را در حالی که تلفن هنوز زنگ می‌خورد تصاحب کرد. آیفونی که به تازگی به خطر افتاده بود، سپس با یک گوشی اندرویدی دوم تماس گرفت و به همان شیوه کنترل آن را به دست گرفت.

هنگامی که اکسپلویت اجرا می شود، مهاجم کنترل کامل حساب WeChat را به دست می آورد – خواندن و ارسال پیام، برقراری تماس و عمل به عنوان مالک حساب. کنترل خود تلفن شامل نمی‌شود، اما برای برنامه‌ای که فهرست واحد آن پرداخت‌ها، حساب‌های رسمی و برنامه‌های کوچک را پوشش می‌دهد، تصاحب حساب به خودی خود یک نتیجه جدی است. تنسنت مجموعاً 1.439 میلیارد کاربر فعال ماهانه برای WeChat و Weixin تا 30 ژوئن 2026 گزارش داد.

جدول زمانی با هوش مصنوعی

مهم ترین جزئیات ممکن است این باشد که چقدر سریع به هم پیوستند. به گفته کالیف، تیم آن با هوش مصنوعی برای کشف این باگ و تولید اولین اکسپلویت با قابلیت اجرای کد روی گوشی در حدود دو روز کار کرد. ساخت کرم یک هفته دیگر طول کشید.

جدول زمانی منتشر شده خود این شرکت محافظه‌کارانه‌تر است اما همچنان قابل توجه است: تیم مهندسی آن باگ را در 23 ژوئیه شناسایی کردند، اولین اکسپلویت اندروید را در 30 ژوئیه تکمیل کردند و کرم فعال را در 11 آگوست نشان دادند. Hacker News خاطرنشان می‌کند که ارقام کوتاه‌تر ممکن است فقط زمان کار فعال را در نظر بگیرند - اما در هر صورت، فاصله از کشف اولیه تا یک هفته‌های غیرفعال بود. ماه ها یا سال ها چنین قابلیت هایی به طور سنتی مورد نیاز است.

محققان امنیتی به مدت دو سال هشدار داده‌اند که مدل‌های بزرگ زبان مانع توسعه بهره‌برداری را کاهش می‌دهند. این مورد یک نقطه داده مشخص است: هوش مصنوعی جایگزین مهندسان نشد، اما از نظر مادی هم کشف آسیب‌پذیری و هم تسلیحات را تسریع کرد.

رفع آرام Tencent

کالیف در ماه جولای این نقص را به تنسنت گزارش کرد. این شرکت می‌گوید که Tencent از آن زمان این اکسپلویت را برای همه کاربران کاهش داده است و در 28 آگوست تأیید کرد که این بلاک در سرورهای Tencent اعمال می‌شود - به این معنی که حفاظت به نصب چیزی توسط کاربران بستگی ندارد.

Tencent طبق گزارش انتشار خود نسخه 8.0.77 WeChat را برای اندروید و 8.0.76 برای iOS در 21 آگوست ارسال کرد و این نسخه‌ها باگ را در هر کالیفرنیا کاهش دادند. نکته قابل توجه، Tencent هیچ توصیه امنیتی در مورد این نقص منتشر نکرده است. یادداشت‌های انتشار آن به‌روزرسانی‌ها را فقط به عنوان رفع اشکال توصیف می‌کنند، و هیچ شناسه CVE تا 8 سپتامبر اختصاص داده نشده بود. Hacker News برای اظهار نظر با هر دو شرکت تماس گرفت.

هیچ‌کدام از این شرکت‌ها نگفته‌اند که کدام نسخه‌های WeChat تحت تأثیر قرار گرفته‌اند، آیا این نقص به کلاینت‌های WeChat در HarmonyOS، Windows، Mac، یا Linux گسترش می‌یابد یا اینکه آیا هرگز در طبیعت مورد سوء استفاده قرار گرفته است. کالیف می‌گوید هیچ حمله‌ای گزارش نشده است - و کاربران راهی برای بررسی اینکه آیا هدف قرار گرفته‌اند، ندارند، زیرا یک تماس از دست رفته که بی‌صدا با شکست مواجه می‌شود ممکن است هیچ ردی از خود به جای نگذارد.

برای امنیت موبایل چه معنایی دارد

حملات صفر کلیک این کلاس عمدتاً با فروشندگان نرم افزارهای جاسوسی با منابع خوب مرتبط بوده است که علیه تعداد کمی از اهداف با ارزش بالا عمل می کنند. یک کرم - کد حمله ای که خود را از قربانی به قربانی پخش می کند - محاسبات را تغییر می دهد، زیرا همان قابلیت را به طور بالقوه تا صدها میلیون حساب مقیاس پذیر می کند. نیویورک تایمز به نقل از کارشناسان گزارش داد که این حمله اصولاً در صورت استفاده مخربانه می توانست ظرف چند ساعت تعداد زیادی از دستگاه ها را در معرض خطر قرار دهد.

کالیف جزئیات فنی آسیب‌پذیری و کرم را تا زمانی که بتواند تجزیه و تحلیل کامل را در یک کنفرانس امنیتی ارائه کند، مخفی می‌کند و هیچ چیزی را منتشر نکرده است که مدافعان بتوانند جستجو کنند. این محدودیت کپی‌ها را محدود می‌کند، اما اکوسیستم گسترده‌تر - برنامه‌های پیام‌رسان دیگر با معماری فراخوانی مشابه - را نیز می‌گذارد تا خودشان را بدون مرجع بررسی کنند.

برای کاربران، راه حل عملی محدود است: بلوک سمت سرور به این معنی است که هیچ اقدامی لازم نیست، اگرچه اجرای نسخه فعلی WeChat همچنان توصیه می شود. برای صنعت امنیت، راه حل گسترده تر است. یک گردش کار با کمک هوش مصنوعی که شروع ثابت را در کمتر از سه هفته به یک کرم بدون کلیک در حال کار تبدیل می کند، دیگر یک آزمایش فکری نیست - یک خط لوله مستند و نشان داده شده است.

از هوش مصنوعی جلوتر بمانید

آخرین اخبار مربوط به امنیت، سوء استفاده و پیشرفت های دفاعی هوش مصنوعی را در [AI Buzz Wire] (https://aibuzzwire.news) دنبال کنید.

اخبار هوش مصنوعی را بیشتر بخوانید →