Cercetătorii de la firma de securitate Calif au demonstrat un vierme care se răspândește singur care poate prelua un cont WeChat doar printr-un apel primit - ținta nu trebuie să răspundă, să atingă un link sau să atingă telefonul. Compania spune că inteligența artificială a ajutat-o să găsească bug-ul de bază și să scrie primul exploit de lucru în aproximativ două zile.
Demonstrația, raportată pe 8 septembrie de The Hacker News și The New York Times, arată cât de dramatic AI comprimă cronologia pentru dezvoltarea instrumentelor de atac serioase. Nu au fost raportate atacuri care folosesc defectul, iar Tencent spune că exploatarea a fost blocată pentru toți utilizatorii de la sfârșitul lunii august, dar după cum știri despre securitate AI a relatat pe parcursul anului 2026, exploatarea accelerată de AI trece de la teorie la practică.
Un vierme care se răspândește prin sunete
Atacul funcționează prin funcția de apelare a WeChat. Viermele preia contul WeChat al victimei atunci când telefonul acesteia primește un apel de la atacator – chiar dacă apelul rămâne fără răspuns și chiar dacă telefonul sună pur și simplu pe o masă dincolo de cameră. Răspunsul nu ajută: Calif spune că victima nu aude nimic și exploatarea încă reușește. Refuzarea apelului oprește această încercare, dar un atacator poate încerca din nou mai târziu, de exemplu, în timp ce ținta doarme.
Există o constrângere: apelantul trebuie să fie deja unul dintre contactele WeChat ale țintei. Calif susține că acest lucru este abia o barieră în practică, deoarece odată ce un contact este compromis, încrederea suplimentară pe care WeChat o acordă în comunicarea contact-la-contact funcționează în favoarea atacatorului. Fiecare cont deturnat devine un nou punct de lansare.
Demonstrația a arătat exact acea reacție în lanț. Un telefon Android a sunat un iPhone și a preluat contul său WeChat în timp ce telefonul încă suna. iPhone-ul recent compromis a sunat apoi un al doilea telefon Android și a preluat controlul asupra acestuia în același mod.
Odată ce exploit-ul rulează, atacatorul obține controlul deplin asupra contului WeChat - citind și trimițând mesaje, efectuând apeluri și acționând ca proprietar al contului. Controlul telefonului în sine nu este inclus, dar pentru o aplicație a cărei listare unică acoperă plăți, conturi oficiale și mini-programe, preluarea contului este un rezultat grav în sine. Tencent a raportat un total de 1,439 miliarde de utilizatori activi lunar pentru WeChat și Weixin la 30 iunie 2026.
Cronologia accelerată de AI
Cel mai important detaliu poate fi cât de repede s-a adunat. Potrivit Calif, echipa sa a lucrat cu AI pentru a descoperi bug-ul și a produce primul exploit capabil să ruleze cod pe un telefon în aproximativ două zile; construirea viermelui a durat încă o săptămână.
Cronologia publicată a companiei este mai conservatoare, dar totuși izbitoare: echipa sa de ingineri a identificat eroarea pe 23 iulie, a finalizat prima exploatare Android pe 30 iulie și a demonstrat că viermele funcționează pe 11 august. Hacker News notează că cifrele mai scurte pot număra doar timpul de lucru activ - dar, în orice caz, distanța de la descoperirea inițială până la o autopropagare nu a fost măsurată în mod tradițional de vierme cu zero clic în luni sau în ani.
Cercetătorii în domeniul securității au avertizat timp de doi ani că modelele mari de limbaj ar reduce bariera în exploatarea dezvoltării. Acest caz este un punct de date concret: AI nu i-a înlocuit pe ingineri, dar a accelerat material atât descoperirea vulnerabilităților, cât și armamentul.
Soluția liniștită a lui Tencent
Calif a raportat defectul lui Tencent în iulie. Compania spune că Tencent a atenuat de atunci exploatarea pentru toți utilizatorii și că pe 28 august a confirmat că blocarea a fost aplicată pe serverele Tencent - ceea ce înseamnă că protecția nu depinde de instalarea de nimic de către utilizatori.
Tencent a livrat versiunea WeChat 8.0.77 pentru Android și 8.0.76 pentru iOS pe 21 august, conform propriului său jurnal de lansări, iar aceste versiuni au atenuat eroarea în California. În mod remarcabil, Tencent nu a publicat niciun aviz de securitate despre defect. Notele sale de lansare descriu actualizările doar ca remedieri de erori și nu fusese atribuit niciun identificator CVE din 8 septembrie. Hacker News a contactat ambele companii pentru comentarii.
Niciuna dintre companii nu a spus ce versiuni WeChat au fost afectate, dacă defectul s-a extins la clienții WeChat de pe HarmonyOS, Windows, Mac sau Linux sau dacă a fost vreodată exploatat în sălbăticie. Calif spune că nu au fost raportate atacuri – și că utilizatorii nu au nicio modalitate de a verifica dacă au fost vizați, deoarece un apel pierdut care eșuează în tăcere poate să nu lase urme.
Ce înseamnă pentru securitatea mobilă
Atacurile zero-click din această clasă au fost în cea mai mare parte asociate cu furnizorii de spyware cu resurse bine care operează împotriva unui număr mic de ținte de mare valoare. Un vierme – cod de atac care se răspândește de la victimă la victimă – schimbă calculul, deoarece face ca aceeași capacitate să fie potențial scalabilă la sute de milioane de conturi. New York Times, citând experți, a raportat că atacul ar fi putut compromite, în principiu, un număr enorm de dispozitive în câteva ore, dacă ar fi fost folosit cu răutate.
Calif reține detaliile tehnice ale vulnerabilității și ale viermelui până când va putea prezenta analiza completă la o conferință de securitate și nu a publicat nimic pe care apărătorii ar putea căuta. Această reținere va limita imitațiile, dar va lăsa și ecosistemul mai larg - alte aplicații de mesagerie cu arhitecturi similare de apelare - să se autoaudieze fără referință.
Pentru utilizatori, concluziile practice sunt înguste: blocarea pe partea serverului înseamnă că nu este necesară nicio acțiune, deși rularea versiunii curente WeChat rămâne recomandabilă. Pentru industria de securitate, takeaway-ul este mai larg. Un flux de lucru asistat de inteligență artificială care transformă un vierme fără clicuri funcțional în mai puțin de trei săptămâni nu mai este un experiment de gândire - este o conductă documentată și demonstrată.
Rămâi înaintea AI
Urmărește cele mai recente evoluții în materie de securitate, utilizare greșită și apărare AI la AI Buzz Wire.
Citiți mai multe știri AI →