محققان شرکت امنیتی کالیف یک کرم خودگسترش را نشان دادهاند که میتواند حساب وی چت را از طریق تماس دریافتی تسخیر کند - هدف هرگز مجبور نیست پاسخ دهد، روی یک پیوند ضربه بزند یا تلفن را لمس کند. این شرکت می گوید هوش مصنوعی به آن کمک کرد تا باگ زیربنایی را پیدا کند و اولین اکسپلویت کاری را در حدود دو روز بنویسد.
این نمایش که در 8 سپتامبر توسط هکر نیوز و نیویورک تایمز گزارش شد، نشان میدهد که هوش مصنوعی چگونه بهطور چشمگیری جدول زمانی توسعه ابزارهای حمله جدی را فشرده میکند. هیچ حمله ای با استفاده از این نقص گزارش نشده است، و Tencent می گوید که این اکسپلویت از اواخر ماه اوت برای همه کاربران مسدود شده است - اما همانطور که [اخبار امنیتی هوش مصنوعی] (https://aibuzzwire.news) در طول سال 2026 گزارش شده است، بهره برداری تسریع شده با هوش مصنوعی از تئوری به عمل می رود.
کرمی که با زنگ پخش می شود
این حمله بر روی ویژگی تماس وی چت کار می کند. زمانی که تلفن وی از مهاجم تماسی دریافت می کند، کرم حساب وی چت قربانی را تصاحب می کند - حتی اگر تماس بی پاسخ بماند و حتی اگر تلفن به سادگی روی یک میز در اتاق زنگ بخورد. پاسخ دادن کمکی نمیکند: کالیف میگوید قربانی چیزی نمیشنود و بهرهبرداری همچنان موفق است. رد کردن تماس، این تلاش را متوقف میکند، اما یک مهاجم میتواند بعداً دوباره امتحان کند، برای مثال زمانی که هدف خواب است.
یک محدودیت وجود دارد: تماس گیرنده باید از قبل یکی از مخاطبین وی چت هدف باشد. کالیف استدلال می کند که در عمل به سختی مانعی ایجاد می شود، زیرا هنگامی که یک مخاطب در معرض خطر قرار می گیرد، اعتماد اضافی WeChat به ارتباطات تماس با مخاطب به نفع مهاجم است. هر حساب ربوده شده تبدیل به یک نقطه راه اندازی جدید می شود.
تظاهرات دقیقاً همان واکنش زنجیره ای را نشان داد. یک گوشی اندرویدی با یک آیفون تماس گرفت و حساب وی چت آن را در حالی که تلفن هنوز زنگ میخورد تصاحب کرد. آیفونی که به تازگی به خطر افتاده بود، سپس با یک گوشی اندرویدی دوم تماس گرفت و به همان شیوه کنترل آن را به دست گرفت.
هنگامی که اکسپلویت اجرا می شود، مهاجم کنترل کامل حساب WeChat را به دست می آورد – خواندن و ارسال پیام، برقراری تماس و عمل به عنوان مالک حساب. کنترل خود تلفن شامل نمیشود، اما برای برنامهای که فهرست واحد آن پرداختها، حسابهای رسمی و برنامههای کوچک را پوشش میدهد، تصاحب حساب به خودی خود یک نتیجه جدی است. تنسنت مجموعاً 1.439 میلیارد کاربر فعال ماهانه برای WeChat و Weixin تا 30 ژوئن 2026 گزارش داد.
جدول زمانی با هوش مصنوعی
مهم ترین جزئیات ممکن است این باشد که چقدر سریع به هم پیوستند. به گفته کالیف، تیم آن با هوش مصنوعی برای کشف این باگ و تولید اولین اکسپلویت با قابلیت اجرای کد روی گوشی در حدود دو روز کار کرد. ساخت کرم یک هفته دیگر طول کشید.
جدول زمانی منتشر شده خود این شرکت محافظهکارانهتر است اما همچنان قابل توجه است: تیم مهندسی آن باگ را در 23 ژوئیه شناسایی کردند، اولین اکسپلویت اندروید را در 30 ژوئیه تکمیل کردند و کرم فعال را در 11 آگوست نشان دادند. Hacker News خاطرنشان میکند که ارقام کوتاهتر ممکن است فقط زمان کار فعال را در نظر بگیرند - اما در هر صورت، فاصله از کشف اولیه تا یک هفتههای غیرفعال بود. ماه ها یا سال ها چنین قابلیت هایی به طور سنتی مورد نیاز است.
محققان امنیتی به مدت دو سال هشدار دادهاند که مدلهای بزرگ زبان مانع توسعه بهرهبرداری را کاهش میدهند. این مورد یک نقطه داده مشخص است: هوش مصنوعی جایگزین مهندسان نشد، اما از نظر مادی هم کشف آسیبپذیری و هم تسلیحات را تسریع کرد.
رفع آرام Tencent
کالیف در ماه جولای این نقص را به تنسنت گزارش کرد. این شرکت میگوید که Tencent از آن زمان این اکسپلویت را برای همه کاربران کاهش داده است و در 28 آگوست تأیید کرد که این بلاک در سرورهای Tencent اعمال میشود - به این معنی که حفاظت به نصب چیزی توسط کاربران بستگی ندارد.
Tencent طبق گزارش انتشار خود نسخه 8.0.77 WeChat را برای اندروید و 8.0.76 برای iOS در 21 آگوست ارسال کرد و این نسخهها باگ را در هر کالیفرنیا کاهش دادند. نکته قابل توجه، Tencent هیچ توصیه امنیتی در مورد این نقص منتشر نکرده است. یادداشتهای انتشار آن بهروزرسانیها را فقط به عنوان رفع اشکال توصیف میکنند، و هیچ شناسه CVE تا 8 سپتامبر اختصاص داده نشده بود. Hacker News برای اظهار نظر با هر دو شرکت تماس گرفت.
هیچکدام از این شرکتها نگفتهاند که کدام نسخههای WeChat تحت تأثیر قرار گرفتهاند، آیا این نقص به کلاینتهای WeChat در HarmonyOS، Windows، Mac، یا Linux گسترش مییابد یا اینکه آیا هرگز در طبیعت مورد سوء استفاده قرار گرفته است. کالیف میگوید هیچ حملهای گزارش نشده است - و کاربران راهی برای بررسی اینکه آیا هدف قرار گرفتهاند، ندارند، زیرا یک تماس از دست رفته که بیصدا با شکست مواجه میشود ممکن است هیچ ردی از خود به جای نگذارد.
برای امنیت موبایل چه معنایی دارد
حملات صفر کلیک این کلاس عمدتاً با فروشندگان نرم افزارهای جاسوسی با منابع خوب مرتبط بوده است که علیه تعداد کمی از اهداف با ارزش بالا عمل می کنند. یک کرم - کد حمله ای که خود را از قربانی به قربانی پخش می کند - محاسبات را تغییر می دهد، زیرا همان قابلیت را به طور بالقوه تا صدها میلیون حساب مقیاس پذیر می کند. نیویورک تایمز به نقل از کارشناسان گزارش داد که این حمله اصولاً در صورت استفاده مخربانه می توانست ظرف چند ساعت تعداد زیادی از دستگاه ها را در معرض خطر قرار دهد.
کالیف جزئیات فنی آسیبپذیری و کرم را تا زمانی که بتواند تجزیه و تحلیل کامل را در یک کنفرانس امنیتی ارائه کند، مخفی میکند و هیچ چیزی را منتشر نکرده است که مدافعان بتوانند جستجو کنند. این محدودیت کپیها را محدود میکند، اما اکوسیستم گستردهتر - برنامههای پیامرسان دیگر با معماری فراخوانی مشابه - را نیز میگذارد تا خودشان را بدون مرجع بررسی کنند.
برای کاربران، راه حل عملی محدود است: بلوک سمت سرور به این معنی است که هیچ اقدامی لازم نیست، اگرچه اجرای نسخه فعلی WeChat همچنان توصیه می شود. برای صنعت امنیت، راه حل گسترده تر است. یک گردش کار با کمک هوش مصنوعی که شروع ثابت را در کمتر از سه هفته به یک کرم بدون کلیک در حال کار تبدیل می کند، دیگر یک آزمایش فکری نیست - یک خط لوله مستند و نشان داده شده است.
از هوش مصنوعی جلوتر بمانید
آخرین اخبار مربوط به امنیت، سوء استفاده و پیشرفت های دفاعی هوش مصنوعی را در [AI Buzz Wire] (https://aibuzzwire.news) دنبال کنید.
اخبار هوش مصنوعی را بیشتر بخوانید →