सिक्युरिटी फर्म कॅलिफ येथील संशोधकांनी एक स्वयं-स्प्रेडिंग वर्म दाखवला आहे जो एका इनकमिंग कॉल व्यतिरिक्त वेचॅट ​​खाते ताब्यात घेऊ शकतो — लक्ष्याला कधीही उत्तर देण्याची, लिंक टॅप करणे किंवा फोनला स्पर्श करण्याची गरज नाही. कंपनी म्हणते की आर्टिफिशियल इंटेलिजन्समुळे त्याला मूळ बग शोधण्यात आणि साधारण दोन दिवसांत पहिले कामकाज लिहिण्यास मदत झाली.

हॅकर न्यूज आणि द न्यू यॉर्क टाईम्स यांनी 8 सप्टेंबर रोजी नोंदवलेले प्रात्यक्षिक दाखवते की AI गंभीर हल्ल्याची साधने विकसित करण्यासाठी टाइमलाइन किती नाटकीयपणे संकुचित करत आहे. दोषाचा वापर करून कोणतेही आक्रमण नोंदवले गेले नाही आणि Tencent म्हणते की ऑगस्टच्या अखेरीपासून सर्व वापरकर्त्यांसाठी शोषण अवरोधित केले गेले आहे — परंतु AI security news 2026 मध्ये क्रॉनिकल केल्याप्रमाणे, AI-त्वरित शोषण सिद्धांताकडून सरावाकडे जात आहे.

एक किडा जो वाजून पसरतो

हल्ला WeChat च्या कॉलिंग वैशिष्ट्यावर कार्य करतो. जेव्हा त्यांच्या फोनवर हल्लेखोराकडून कॉल येतो तेव्हा हा किडा पीडित व्यक्तीचे WeChat खाते ताब्यात घेतो — जरी कॉल अनुत्तरित झाला तरीही, आणि फोन फक्त खोलीच्या एका टेबलावर वाजत असला तरीही. उत्तर देण्याने मदत होत नाही: कॅलिफ म्हणतो की पीडितेने काहीही ऐकले नाही आणि शोषण अजूनही यशस्वी होते. कॉल नाकारल्याने तो प्रयत्न थांबतो, परंतु आक्रमणकर्ता नंतर पुन्हा प्रयत्न करू शकतो, उदाहरणार्थ लक्ष्य झोपलेले असताना.

एक मर्यादा आहे: कॉलर आधीच लक्ष्याच्या WeChat संपर्कांपैकी एक असणे आवश्यक आहे. कॅलिफने असा युक्तिवाद केला आहे की व्यवहारात तो अडथळा आहे, कारण एकदा संपर्काशी तडजोड झाली की, संपर्क-ते-संपर्क संवादावर WeChat चा अतिरिक्त विश्वास आक्रमणकर्त्याच्या बाजूने कार्य करतो. प्रत्येक हायजॅक केलेले खाते नवीन लॉन्च पॉइंट बनते.

प्रात्यक्षिकातून नेमकी तीच साखळी प्रतिक्रिया दिसून आली. एका अँड्रॉइड फोनने आयफोन कॉल केला आणि फोन वाजत असतानाच त्याचे WeChat खाते ताब्यात घेतले. नव्याने तडजोड केलेल्या आयफोनने नंतर दुसरा अँड्रॉइड फोन कॉल केला आणि त्याच प्रकारे त्याचे नियंत्रण ताब्यात घेतले.

एकदा शोषण सुरू झाल्यानंतर, आक्रमणकर्त्याला WeChat खात्यावर पूर्ण नियंत्रण मिळते — संदेश वाचणे आणि पाठवणे, कॉल करणे आणि खात्याचा मालक म्हणून कार्य करणे. फोनचे स्वतःचे नियंत्रण समाविष्ट केलेले नाही, परंतु ज्या ॲपच्या एकल सूचीमध्ये पेमेंट, अधिकृत खाती आणि मिनी प्रोग्राम समाविष्ट आहेत, खाते ताब्यात घेणे हे स्वतःहून एक गंभीर परिणाम आहे. Tencent ने 30 जून 2026 पर्यंत WeChat आणि Weixin साठी एकत्रित 1.439 अब्ज मासिक सक्रिय वापरकर्ते नोंदवले आहेत.

AI-त्वरित टाइमलाइन

हे किती वेगाने एकत्र आले हे सर्वात परिणामकारक तपशील असू शकते. कॅलिफच्या म्हणण्यानुसार, त्याच्या टीमने एआय सोबत बग शोधण्यासाठी काम केले आणि फोनवर कोड चालवण्यास सक्षम असलेले पहिले शोषण सुमारे दोन दिवसांत तयार केले; किडा तयार करण्यासाठी आणखी एक आठवडा लागला.

कंपनीची स्वतःची प्रकाशित टाइमलाइन अधिक पुराणमतवादी आहे परंतु तरीही धक्कादायक आहे: तिच्या अभियांत्रिकी टीमने 23 जुलै रोजी बग ओळखला, 30 जुलै रोजी पहिला Android शोषण पूर्ण केला आणि 11 ऑगस्ट रोजी कार्यरत वर्मचे प्रात्यक्षिक केले. हॅकर न्यूजने नोंदवले की लहान आकडे केवळ सक्रिय कामकाजाचा वेळ मोजू शकतात — परंतु कोणत्याही प्रकारे, सुरुवातीच्या शोधापासून ते स्वत:-प्रो-रोग्पा आठवड्यातील अंतर मोजले गेले नाही. महिने किंवा वर्षे अशा क्षमता पारंपारिकपणे आवश्यक आहेत.

सुरक्षा संशोधकांनी दोन वर्षांपासून चेतावणी दिली आहे की मोठ्या भाषेचे मॉडेल विकासाचे शोषण करण्यासाठी अडथळा कमी करतील. हे प्रकरण एक ठोस डेटा पॉईंट आहे: एआयने अभियंत्यांची जागा घेतली नाही, परंतु त्याने असुरक्षितता शोध आणि शस्त्रीकरण या दोन्ही गोष्टींना भौतिकरित्या गती दिली.

Tencent चे शांत निराकरण

कॅलिफने जुलैमध्ये Tencent ला त्रुटी कळवली. कंपनी म्हणते की Tencent ने तेव्हापासून सर्व वापरकर्त्यांचे शोषण कमी केले आहे आणि 28 ऑगस्ट रोजी ते Tencent च्या सर्व्हरवर ब्लॉक लागू केले जात असल्याची पुष्टी केली - म्हणजे संरक्षण काहीही स्थापित करणाऱ्या वापरकर्त्यांवर अवलंबून नाही.

Tencent ने 21 ऑगस्ट रोजी Android साठी WeChat ची 8.0.77 आणि iOS साठी 8.0.76 आवृत्ती त्याच्या स्वतःच्या रिलीज लॉगनुसार पाठवली आणि त्या रिलीझने प्रति कॅलिफोर्निया बग कमी केला. उल्लेखनीय म्हणजे, Tencent ने दोषाबद्दल कोणतीही सुरक्षा सल्ला प्रकाशित केलेली नाही. त्याच्या रीलिझ नोट्समध्ये अपडेटस्चे वर्णन केवळ बग फिक्सेस आहे, आणि 8 सप्टेंबरपर्यंत कोणताही CVE आयडेंटिफायर नियुक्त केला गेला नाही. हॅकर न्यूजने टिप्पणीसाठी दोन्ही कंपन्यांशी संपर्क साधला.

WeChat च्या कोणत्या आवृत्त्यांवर परिणाम झाला, हा दोष HarmonyOS, Windows, Mac, किंवा Linux वर WeChat क्लायंटमध्ये वाढला आहे की नाही, किंवा जंगलात त्याचा कधी शोषण झाला आहे का, हे कोणत्याही कंपनीने सांगितले नाही. कॅलिफ म्हणतो की कोणत्याही हल्ल्याची नोंद केली गेली नाही - आणि वापरकर्त्यांना ते लक्ष्यित केले गेले आहे किंवा नाही हे तपासण्याचा कोणताही मार्ग नाही, कारण शांतपणे अयशस्वी झालेला मिस कॉल कोणताही ट्रेस सोडू शकत नाही.

मोबाईल सुरक्षेसाठी याचा अर्थ काय आहे

या वर्गाचे झिरो-क्लिक हल्ले मुख्यतः चांगल्या-संसाधन केलेल्या स्पायवेअर विक्रेत्यांशी संबंधित आहेत जे उच्च-मूल्य लक्ष्यांच्या लहान संख्येच्या विरूद्ध कार्य करतात. एक वर्म — अटॅक कोड जो स्वतःला बळीकडून बळीपर्यंत पसरतो — कॅल्क्युलस बदलतो, कारण ती समान क्षमता शेकडो लाखो खात्यांमध्ये संभाव्यपणे वाढवता येते. न्यू यॉर्क टाईम्सने तज्ञांचा हवाला देत अहवाल दिला आहे की हा हल्ला दुर्भावनापूर्ण रीतीने वापरला गेला असेल तर काही तासांतच मोठ्या संख्येने उपकरणे धोक्यात आली असती.

कॅलिफ सुरक्षा परिषदेत संपूर्ण विश्लेषण सादर करेपर्यंत असुरक्षा आणि वर्मचे तांत्रिक तपशील रोखून ठेवत आहे आणि बचावकर्त्यांनी शोधू शकणारे काहीही प्रकाशित केले नाही. हा संयम कॉपीकॅट्सवर मर्यादा घालेल, परंतु ते विस्तृत इकोसिस्टम देखील सोडते - समान कॉलिंग आर्किटेक्चरसह इतर मेसेजिंग ॲप्स - संदर्भाशिवाय स्वतःचे ऑडिट करण्यासाठी.

वापरकर्त्यांसाठी, व्यावहारिक मार्ग अरुंद आहे: सर्व्हर-साइड ब्लॉक म्हणजे कोणत्याही कृतीची आवश्यकता नाही, तरीही सध्याचे WeChat रिलीझ चालवणे उचित आहे. सुरक्षा उद्योगासाठी, टेकअवे अधिक विस्तृत आहे. एआय-सहाय्यित वर्कफ्लो जो तीन आठवड्यांपेक्षा कमी कालावधीत कार्यशील शून्य-क्लिक वर्ममध्ये बदलतो तो आता एक विचार प्रयोग नाही - तो एक दस्तऐवजीकरण, प्रात्यक्षिक पाइपलाइन आहे.

AI च्या पुढे रहा

AI Buzz Wire वर AI सुरक्षा, गैरवापर आणि संरक्षणविषयक घडामोडींचे नवीनतम फॉलो करा. अधिक एआय बातम्या वाचा →