Watafiti katika kampuni ya usalama ya Calif wameonyesha mdudu anayejieneza mwenyewe ambaye anaweza kuchukua akaunti ya WeChat bila chochote zaidi ya simu inayoingia - mlengwa kamwe halazimiki kujibu, kugusa kiungo, au kugusa simu. Kampuni hiyo inasema akili ya bandia iliisaidia kupata mdudu na kuandika unyonyaji wa kwanza katika takriban siku mbili.

Maandamano hayo, yaliyoripotiwa Septemba 8 na The Hacker News na The New York Times, yanaonyesha jinsi AI inavyobana sana ratiba ya kutengeneza zana kali za mashambulizi. Hakuna mashambulio yanayotumia dosari ambayo yameripotiwa, na Tencent anasema unyonyaji umezuiwa kwa watumiaji wote tangu mwishoni mwa Agosti - lakini kama habari za usalama za AI zimerekodiwa mwaka mzima wa 2026, unyonyaji unaoharakishwa na AI unatoka kwa nadharia hadi mazoezi.

Mdudu Anayeenea Kwa Kulia

Shambulio hilo linafanya kazi kwenye kipengele cha kupiga simu cha WeChat. Mdudu huyo huchukua akaunti ya mwathirika wa WeChat wakati simu yake inapopokea simu kutoka kwa mshambuliaji - hata kama simu itapokelewa bila kupokelewa, na hata kama simu inaita kwenye meza kwenye chumba. Kujibu hakusaidii: Calif anasema mwathirika hasikii chochote na unyonyaji bado unafaulu. Kukataa simu husimamisha jaribio hilo, lakini mshambulizi anaweza kujaribu tena baadaye, kwa mfano wakati mlengwa amelala.

Kuna kikwazo kimoja: mpigaji simu lazima awe mmoja wa watu wanaowasiliana nao kwenye WeChat. Calif anadai kuwa hiyo sio kizuizi kivitendo, kwa sababu mara tu mawasiliano moja yameathiriwa, uaminifu wa ziada ambao WeChat inaweka katika mawasiliano ya kuwasiliana-kwa-mawasiliano hufanya kazi kwa manufaa ya mshambuliaji. Kila akaunti iliyotekwa nyara inakuwa sehemu mpya ya uzinduzi.

Maonyesho hayo yalionyesha kabisa mwitikio huo wa mnyororo. Simu moja ya Android iliita iPhone na kuchukua akaunti yake ya WeChat huku simu hiyo ikiwa bado inaita. IPhone iliyoathiriwa hivi karibuni iliita simu ya pili ya Android na ikachukua udhibiti wake kwa njia hiyo hiyo.

Pindi unyonyaji unapotekelezwa, mshambuliaji anapata udhibiti kamili wa akaunti ya WeChat - kusoma na kutuma ujumbe, kupiga simu, na kutenda kama mmiliki wa akaunti. Udhibiti wa simu yenyewe haujajumuishwa, lakini kwa programu ambayo uorodheshaji wake mmoja unashughulikia malipo, akaunti rasmi na programu ndogo, uchukuaji wa akaunti ni matokeo makubwa peke yake. Tencent aliripoti jumla ya watumiaji bilioni 1.439 wanaotumika kila mwezi kwa WeChat na Weixin kufikia tarehe 30 Juni 2026.

Rekodi ya Maeneo Iliyoharakishwa ya AI

Maelezo ya matokeo zaidi inaweza kuwa jinsi hii ilikuja pamoja haraka. Kulingana na Calif, timu yake ilifanya kazi na AI kugundua mdudu na kutoa unyonyaji wa kwanza wenye uwezo wa kutumia nambari kwenye simu ndani ya siku mbili; kujenga mdudu alichukua wiki nyingine.

Rekodi ya matukio iliyochapishwa na kampuni ni ya kihafidhina zaidi lakini bado inashangaza: timu yake ya wahandisi iligundua hitilafu mnamo Julai 23, ikakamilisha matumizi ya kwanza ya Android mnamo Julai 30, na ikaonyesha mdudu huyo mnamo Agosti 11. Gazeti la Hacker News linabainisha kuwa takwimu fupi zaidi zinaweza kuhesabu muda wa kufanya kazi pekee - lakini kwa vyovyote vile, umbali kutoka kwa ugunduzi wa awali hadi kwa mdudu anayejitangaza mwenyewe, miezi ya kawaida na sio uwezo wa kubofya miaka sifuri.

Watafiti wa usalama wameonya kwa miaka miwili kwamba miundo mikubwa ya lugha itapunguza kizuizi cha kutumia maendeleo. Kesi hii ni sehemu halisi ya data: AI haikuchukua nafasi ya wahandisi, lakini iliharakisha ugunduzi wa hatari na utumiaji silaha.

Marekebisho ya Utulivu ya Tencent

Calif aliripoti dosari hiyo kwa Tencent mnamo Julai. Kampuni hiyo inasema tangu wakati huo Tencent amepunguza unyonyaji kwa watumiaji wote, na kwamba mnamo Agosti 28 ilithibitisha kuwa kizuizi kilikuwa kinatekelezwa kwenye seva za Tencent - ikimaanisha kuwa ulinzi hautegemei watumiaji kusakinisha chochote.

Tencent ilisafirishwa kwa toleo la 8.0.77 la WeChat kwa Android na 8.0.76 kwa iOS mnamo Agosti 21, kulingana na kumbukumbu yake ya toleo, na matoleo hayo yalipunguza hitilafu kwa kila Calif. Hasa, Tencent hajachapisha ushauri wowote wa usalama kuhusu dosari hiyo. Madokezo yake ya toleo yanaelezea masasisho kama marekebisho ya hitilafu pekee, na hakuna kitambulishi cha CVE kilichokabidhiwa kufikia Septemba 8. The Hacker News iliwasiliana na kampuni zote mbili ili kutoa maoni.

Hakuna kampuni imesema ni matoleo yapi ya WeChat yaliyoathiriwa, iwe dosari iliyoenea kwa wateja wa WeChat kwenye HarmonyOS, Windows, Mac, au Linux, au ikiwa iliwahi kutumiwa porini. Calif anasema hakuna mashambulizi ambayo yameripotiwa - na kwamba watumiaji hawana njia ya kuangalia kama walilengwa, kwa kuwa simu ambayo haikupokelewa ambayo itashindwa kimya kimya inaweza kuacha alama yoyote.

Inamaanisha Nini kwa Usalama wa Simu ya Mkononi

Mashambulizi ya mbofyo sifuri ya darasa hili mara nyingi yamehusishwa na wachuuzi wa vidadisi walio na rasilimali nzuri wanaofanya kazi dhidi ya idadi ndogo ya malengo ya thamani ya juu. Mnyoo - msimbo wa shambulio ambao hujieneza kutoka kwa mwathirika hadi mwathirika - hubadilisha calculus, kwa sababu hufanya uwezo sawa na uwezekano wa kuongezeka kwa mamia ya mamilioni ya akaunti. Gazeti la New York Times, likinukuu wataalam, liliripoti shambulio hilo kimsingi lingeweza kuathiri idadi kubwa ya vifaa ndani ya masaa machache ikiwa yangetumiwa vibaya.

Calif inashikilia maelezo ya kiufundi ya kuathirika na mdudu huyo hadi iweze kuwasilisha uchambuzi kamili katika mkutano wa usalama, na haijachapisha chochote ambacho watetezi wanaweza kutafuta. Kizuizi hicho kitazuia nakala, lakini pia kitaacha mfumo mpana wa ikolojia - programu zingine za kutuma ujumbe zilizo na usanifu sawa wa kupiga simu - kujikagua bila marejeleo.

Kwa watumiaji, uondoaji wa vitendo ni finyu: kizuizi cha upande wa seva kinamaanisha kuwa hakuna hatua inayohitajika, ingawa kutekeleza toleo la sasa la WeChat bado ni vyema. Kwa sekta ya usalama, kuchukua ni pana zaidi. Mtiririko wa kazi unaosaidiwa na AI ambao hugeuza mwanzo uliosimama kuwa mdudu anayefanya kazi kwa kubofya sifuri chini ya wiki tatu sio jaribio la mawazo tena - ni njia iliyothibitishwa, iliyoonyeshwa.

Kaa Mbele ya AI

Fuata mambo mapya kuhusu usalama, matumizi mabaya na ulinzi wa AI katika AI Buzz Wire.

Soma habari zaidi za AI →