பாதுகாப்பு நிறுவனமான Calif இன் ஆராய்ச்சியாளர்கள், உள்வரும் அழைப்பைத் தவிர வேறெதுவும் இல்லாமல் WeChat கணக்கை எடுத்துக் கொள்ளக்கூடிய ஒரு சுய-பரவல் புழுவை நிரூபித்துள்ளனர் - இலக்கு ஒருபோதும் பதிலளிக்கவோ, இணைப்பைத் தட்டவோ அல்லது தொலைபேசியைத் தொடவோ தேவையில்லை. செயற்கை நுண்ணறிவு அடிப்படை பிழையைக் கண்டறிந்து தோராயமாக இரண்டு நாட்களில் முதல் வேலைச் சுரண்டலை எழுத உதவியது என்று நிறுவனம் கூறுகிறது.

தி ஹேக்கர் நியூஸ் மற்றும் தி நியூயார்க் டைம்ஸ் செப்டம்பர் 8 அன்று அறிக்கை செய்த இந்த ஆர்ப்பாட்டம், தீவிரமான தாக்குதல் கருவிகளை உருவாக்குவதற்கான காலவரிசையை AI எவ்வளவு வியத்தகு முறையில் சுருக்குகிறது என்பதைக் காட்டுகிறது. குறைபாட்டைப் பயன்படுத்தி எந்தத் தாக்குதல்களும் பதிவாகவில்லை, ஆகஸ்ட் மாதத்தின் பிற்பகுதியில் இருந்து அனைத்துப் பயனர்களுக்கும் சுரண்டல் தடைசெய்யப்பட்டதாக டென்சென்ட் கூறுகிறார் - ஆனால் AI பாதுகாப்புச் செய்திகள் 2026 முழுவதும் விவரிக்கப்பட்டுள்ளதால், AI- துரிதப்படுத்தப்பட்ட சுரண்டல் கோட்பாட்டிலிருந்து நடைமுறைக்கு நகர்கிறது.

ஓசையால் பரவும் புழு

தாக்குதல் WeChat இன் அழைப்பு அம்சத்தின் மீது செயல்படுகிறது. தாக்கியவரிடமிருந்து அவர்களின் தொலைபேசி அழைப்பைப் பெறும்போது - அழைப்பு பதிலளிக்கப்படாமல் போனாலும், மற்றும் அறை முழுவதும் உள்ள மேஜையில் தொலைபேசி ஒலித்தாலும் கூட, பாதிக்கப்பட்டவரின் WeChat கணக்கை புழு எடுத்துக்கொள்கிறது. பதிலளிப்பது உதவாது: பாதிக்கப்பட்டவர் எதையும் கேட்கவில்லை என்றும் சுரண்டல் இன்னும் வெற்றி பெறுகிறது என்றும் கலிஃப் கூறுகிறார். அழைப்பை நிராகரிப்பது அந்த முயற்சியை நிறுத்துகிறது, ஆனால் தாக்குபவர் பின்னர் மீண்டும் முயற்சி செய்யலாம், உதாரணமாக இலக்கு தூங்கும் போது.

ஒரு தடை உள்ளது: அழைப்பாளர் ஏற்கனவே இலக்கின் WeChat தொடர்புகளில் ஒருவராக இருக்க வேண்டும். நடைமுறையில் இது ஒரு தடையாக இல்லை என்று காலிஃப் வாதிடுகிறார், ஏனென்றால் ஒருமுறை ஒரு தொடர்பு சமரசம் செய்யப்பட்டால், தொடர்பில் இருந்து தொடர்பு கொள்ளும் தகவல்தொடர்புகளில் WeChat வைக்கும் கூடுதல் நம்பிக்கை தாக்குபவர்களுக்கு சாதகமாக செயல்படுகிறது. கடத்தப்பட்ட ஒவ்வொரு கணக்கும் ஒரு புதிய தொடக்க புள்ளியாக மாறும்.

ஆர்ப்பாட்டம் அந்த சங்கிலி எதிர்வினையை சரியாகக் காட்டியது. ஒரு ஆண்ட்ராய்டு ஃபோன் ஐபோனை அழைத்தது மற்றும் தொலைபேசி ஒலித்துக்கொண்டிருக்கும்போதே அதன் WeChat கணக்கை எடுத்துக்கொண்டது. புதிதாக சமரசம் செய்யப்பட்ட ஐபோன் இரண்டாவது ஆண்ட்ராய்டு தொலைபேசியை அழைத்தது மற்றும் அதன் கட்டுப்பாட்டை அதே வழியில் கைப்பற்றியது.

சுரண்டல் இயங்கியதும், தாக்குபவர் WeChat கணக்கின் முழுக் கட்டுப்பாட்டைப் பெறுகிறார் - செய்திகளைப் படிப்பது மற்றும் அனுப்புவது, அழைப்புகள் செய்வது மற்றும் கணக்கின் உரிமையாளராகச் செயல்படுவது. ஃபோனின் கட்டுப்பாடு சேர்க்கப்படவில்லை, ஆனால் ஒரு பயன்பாட்டிற்கு அதன் ஒற்றை பட்டியல் பணம் செலுத்துதல், அதிகாரப்பூர்வ கணக்குகள் மற்றும் மினி நிரல்களை உள்ளடக்கியது, கணக்கு கையகப்படுத்தல் அதன் சொந்த தீவிர விளைவு ஆகும். ஜூன் 30, 2026 நிலவரப்படி, WeChat மற்றும் Weixin க்கு 1.439 பில்லியன் மாதாந்திர செயலில் உள்ள பயனர்களை டென்சென்ட் அறிவித்தது.

AI-முடுக்கப்பட்ட காலவரிசை

இது எவ்வளவு விரைவாக ஒன்று சேர்ந்தது என்பதுதான் மிக முக்கியமான விவரம். கலிஃப் படி, அதன் குழு AI உடன் இணைந்து பிழையைக் கண்டறிந்து, இரண்டு நாட்களில் தொலைபேசியில் குறியீட்டை இயக்கும் திறன் கொண்ட முதல் சுரண்டலை உருவாக்கியது; புழுவை உருவாக்க மற்றொரு வாரம் ஆனது.

நிறுவனத்தின் சொந்த வெளியிடப்பட்ட காலவரிசை மிகவும் பழமைவாதமானது, ஆனால் இன்னும் குறிப்பிடத்தக்கது: அதன் பொறியியல் குழு ஜூலை 23 அன்று பிழையை கண்டறிந்தது, ஜூலை 30 அன்று முதல் ஆண்ட்ராய்டு சுரண்டலை முடித்து, ஆகஸ்ட் 11 அன்று வேலை செய்யும் புழுவை நிரூபித்தது. ஹேக்கர் செய்திகள் குறிப்பிடுவது குறைவான புள்ளிவிவரங்கள் செயலில் உள்ள வேலை நேரத்தை மட்டுமே கணக்கிடலாம் - ஆனால் எந்த வகையிலும், தொடக்கத்தில் இருந்து சில வாரங்களுக்கு இடைவெளி இல்லை. அல்லது பல ஆண்டுகள் பாரம்பரியமாக தேவைப்படும் திறன்கள்.

பெரிய மொழி மாதிரிகள் வளர்ச்சியை சுரண்டுவதற்கான தடையை குறைக்கும் என்று பாதுகாப்பு ஆராய்ச்சியாளர்கள் இரண்டு ஆண்டுகளாக எச்சரித்துள்ளனர். இந்த வழக்கு ஒரு உறுதியான தரவு புள்ளியாகும்: AI பொறியாளர்களை மாற்றவில்லை, ஆனால் அது பாதிப்பைக் கண்டறிதல் மற்றும் ஆயுதமாக்கல் ஆகிய இரண்டையும் பொருள் ரீதியாக துரிதப்படுத்தியது.

டென்சென்ட்டின் அமைதியான தீர்வு

கலிஃப் ஜூலை மாதம் டென்சென்ட் நிறுவனத்திடம் குறைபாட்டைப் புகாரளித்தது. டென்சென்ட் அனைத்து பயனர்களுக்கும் சுரண்டலைத் தணித்ததாக நிறுவனம் கூறுகிறது, மேலும் ஆகஸ்ட் 28 அன்று டென்சென்ட்டின் சேவையகங்களில் தடை செயல்படுத்தப்படுவதை உறுதிப்படுத்தியது - அதாவது பாதுகாப்பு என்பது பயனர்கள் எதையும் நிறுவுவதைப் பொறுத்தது அல்ல.

டென்சென்ட் ஆண்ட்ராய்டுக்கான WeChat பதிப்பு 8.0.77 மற்றும் iOS க்கு 8.0.76 ஐ ஆகஸ்ட் 21 அன்று அதன் சொந்த வெளியீட்டுப் பதிவின்படி அனுப்பியது, மேலும் அந்த வெளியீடுகள் கலிஃபோர்னியாவிற்கான பிழையைத் தணித்தன. குறிப்பிடத்தக்க வகையில், டென்சென்ட் குறைபாடு குறித்து எந்த பாதுகாப்பு ஆலோசனையையும் வெளியிடவில்லை. அதன் வெளியீட்டு குறிப்புகள் புதுப்பிப்புகளை பிழை திருத்தங்கள் என்று விவரிக்கின்றன, மேலும் செப்டம்பர் 8 ஆம் தேதி வரை எந்த CVE அடையாளங்காட்டியும் ஒதுக்கப்படவில்லை. ஹேக்கர் நியூஸ் கருத்துக்காக இரு நிறுவனங்களையும் தொடர்பு கொண்டது.

எந்த WeChat பதிப்புகள் பாதிக்கப்பட்டுள்ளன, HarmonyOS, Windows, Mac அல்லது Linux இல் WeChat கிளையண்டுகளுக்கு இந்த குறைபாடு நீட்டிக்கப்பட்டதா அல்லது அது எப்போதாவது காடுகளில் பயன்படுத்தப்பட்டதா என்பதை எந்த நிறுவனமும் கூறவில்லை. எந்தத் தாக்குதல்களும் பதிவாகவில்லை என்று கலிஃப் கூறுகிறது - மேலும் பயனர்கள் தாங்கள் குறிவைக்கப்பட்டதா என்பதைச் சரிபார்க்க எந்த வழியும் இல்லை, ஏனெனில் ஒரு தவறிய அழைப்பு அமைதியாகத் தவறினால் எந்த தடயமும் இல்லாமல் போகலாம்.

மொபைல் பாதுகாப்புக்கு என்ன அர்த்தம்

இந்த வகுப்பின் பூஜ்ஜிய-கிளிக் தாக்குதல்கள் பெரும்பாலும் சிறிய எண்ணிக்கையிலான உயர்-மதிப்பு இலக்குகளுக்கு எதிராக செயல்படும் நன்கு ஆதாரம் கொண்ட ஸ்பைவேர் விற்பனையாளர்களுடன் தொடர்புடையவை. ஒரு புழு - பாதிக்கப்பட்டவர்களிடமிருந்து பாதிக்கப்பட்டவருக்குப் பரவும் தாக்குதல் குறியீடு - கால்குலஸை மாற்றுகிறது, ஏனெனில் இது அதே திறனை பல நூறு மில்லியன் கணக்குகளுக்கு அளவிடக்கூடியதாக ஆக்குகிறது. நியூயோர்க் டைம்ஸ், வல்லுநர்களை மேற்கோள் காட்டி, தாக்குதல் தீங்கிழைக்கும் வகையில் பயன்படுத்தப்பட்டிருந்தால், சில மணிநேரங்களுக்குள் ஏராளமான சாதனங்களை சமரசம் செய்திருக்கக்கூடும் என்று தெரிவித்துள்ளது.

பாதுகாப்பு மாநாட்டில் முழுமையான பகுப்பாய்வை முன்வைக்கும் வரை பாதிப்பு மற்றும் புழுவின் தொழில்நுட்ப விவரங்களை காலிஃப் நிறுத்தி வைத்துள்ளது, மேலும் பாதுகாவலர்கள் தேடக்கூடிய எதையும் அது வெளியிடவில்லை. அந்த கட்டுப்பாடு நகலெடுப்புகளை கட்டுப்படுத்தும், ஆனால் இது பரந்த சுற்றுச்சூழல் அமைப்பையும் - இதே போன்ற அழைப்பு கட்டமைப்புகளைக் கொண்ட பிற செய்தியிடல் பயன்பாடுகளையும் - குறிப்பு இல்லாமல் தங்களைத் தணிக்கை செய்ய அனுமதிக்கிறது.

பயனர்களுக்கு, நடைமுறையில் எடுத்துச் செல்வது குறுகியது: சர்வர் பக்கத் தடுப்பு என்பது எந்த நடவடிக்கையும் தேவையில்லை, இருப்பினும் தற்போதைய WeChat வெளியீட்டை இயக்குவது நல்லது. பாதுகாப்புத் துறையைப் பொறுத்தவரை, எடுத்துச் செல்வது மிகவும் விரிவானது. AI-உதவியுடன் கூடிய பணிப்பாய்வு, மூன்று வாரங்களுக்குள் செயல்படும் தொடக்கத்தை பூஜ்ஜிய-கிளிக் புழுவாக மாற்றும் ஒரு சிந்தனைப் பரிசோதனையாக இருக்காது - இது ஆவணப்படுத்தப்பட்ட, நிரூபிக்கப்பட்ட பைப்லைன் ஆகும்.

AIக்கு முன்னால் இருங்கள்

AI Buzz Wire இல் AI பாதுகாப்பு, தவறான பயன்பாடு மற்றும் பாதுகாப்பு மேம்பாடுகள் பற்றிய சமீபத்திய தகவல்களைப் பின்தொடரவும். மேலும் AI செய்திகளைப் படிக்கவும் →