Güvenlik firması Calif'teki araştırmacılar, bir WeChat hesabını yalnızca gelen bir çağrı yoluyla ele geçirebilen, kendi kendine yayılan bir solucanı gösterdiler; hedefin hiçbir zaman yanıt vermesi, bir bağlantıya dokunması veya telefona dokunması gerekmiyor. Şirket, yapay zekanın, altta yatan hatayı bulmasına ve yaklaşık iki gün içinde ilk çalışan istismarı yazmasına yardımcı olduğunu söylüyor.

8 Eylül'de The Hacker News ve The New York Times tarafından bildirilen gösteri, yapay zekanın ciddi saldırı araçları geliştirmek için zaman çizelgesini ne kadar dramatik bir şekilde sıkıştırdığını gösteriyor. Bu kusuru kullanan herhangi bir saldırı bildirilmedi ve Tencent, açıktan yararlanmanın Ağustos sonundan bu yana tüm kullanıcılar için engellendiğini söylüyor; ancak AI güvenlik haberleri 2026 boyunca kayıtlara geçtiği gibi, AI ile hızlandırılmış istismar teoriden pratiğe geçiyor.

Çınlayarak Yayılan Solucan

Saldırı WeChat'in arama özelliği üzerinden çalışıyor. Solucan, saldırganın telefonuna bir çağrı aldığında kurbanın WeChat hesabını ele geçiriyor; arama cevapsız kalsa ve telefon odanın diğer tarafındaki masada çalıyor olsa bile. Cevap vermek işe yaramıyor: Calif, kurbanın hiçbir şey duymadığını ve istismarın hala başarılı olduğunu söylüyor. Çağrının reddedilmesi bu girişimi durdurur, ancak saldırgan daha sonra, örneğin hedef uyurken tekrar deneyebilir.

Bir kısıtlama var: Arayanın zaten hedefin WeChat kişilerinden biri olması gerekiyor. Calif, bunun pratikte pek de bir engel teşkil etmediğini, çünkü bir kişi tehlikeye girdiğinde WeChat'in kişiden kişiye iletişimine duyduğu ekstra güvenin saldırganın lehine çalıştığını savunuyor. Ele geçirilen her hesap yeni bir başlangıç ​​noktası haline gelir.

Gösteri tam olarak bu zincirleme reaksiyonu gösterdi. Bir Android telefon, iPhone'u aradı ve telefon hala çalarken WeChat hesabını devraldı. Yeni ele geçirilen iPhone daha sonra ikinci bir Android telefonu çağırdı ve aynı şekilde onun kontrolünü ele geçirdi.

Açıktan yararlanma işlemi çalıştırıldığında saldırgan WeChat hesabının tam kontrolünü ele geçirir; mesajları okuyup gönderir, arama yapar ve hesabın sahibi olarak hareket eder. Telefonun kontrolü dahil değildir ancak tek listede ödemeler, resmi hesaplar ve mini programlar yer alan bir uygulama için hesabın ele geçirilmesi başlı başına ciddi bir sonuçtur. Tencent, 30 Haziran 2026 itibarıyla WeChat ve Weixin'in toplam 1,439 milyar aylık aktif kullanıcı sayısını bildirdi.

Yapay Zekayla Hızlandırılmış Zaman Çizelgesi

En önemli detay bunun ne kadar hızlı bir araya geldiği olabilir. Calif'e göre ekibi, hatayı keşfetmek ve bir telefonda kod çalıştırabilen ilk açıktan yararlanmayı yaklaşık iki gün içinde üretmek için yapay zeka ile birlikte çalıştı; solucanı inşa etmek bir hafta daha sürdü.

Şirketin kendi yayınladığı zaman çizelgesi daha muhafazakar ama yine de çarpıcı: mühendislik ekibi hatayı 23 Temmuz'da tespit etti, ilk Android istismarını 30 Temmuz'da tamamladı ve çalışan solucanı 11 Ağustos'ta gösterdi. Hacker News, daha kısa rakamların yalnızca aktif çalışma süresini sayabileceğini belirtiyor - ancak her iki durumda da, ilk keşiften kendi kendine yayılan sıfır tıklama solucanına kadar olan mesafe, bu tür yeteneklerin geleneksel olarak gerektirdiği aylar veya yıllar değil, haftalar olarak ölçüldü.

Güvenlik araştırmacıları iki yıldır büyük dil modellerinin geliştirmeden yararlanma engelini azaltacağı konusunda uyarıyordu. Bu durum somut bir veri noktasıdır: Yapay zeka mühendislerin yerini almadı ancak hem güvenlik açığı keşfini hem de silahlandırmayı önemli ölçüde hızlandırdı.

Tencent'in Sessizlik Çözümü

Calif, kusuru Temmuz ayında Tencent'e bildirdi. Şirket, Tencent'in o zamandan bu yana tüm kullanıcılar için istismarı hafiflettiğini ve 28 Ağustos'ta engellemenin Tencent sunucularında uygulandığını doğruladığını söyledi; bu da korumanın kullanıcıların herhangi bir şey yüklemesine bağlı olmadığı anlamına geliyor.

Tencent, kendi yayın günlüğüne göre WeChat'in Android için 8.0.77 ve iOS için 8.0.76 sürümünü 21 Ağustos'ta yayınladı ve bu sürümler Kaliforniya başına hatayı hafifletti. Özellikle Tencent, kusur hakkında herhangi bir güvenlik tavsiyesi yayınlamadı. Sürüm notları, güncellemeleri yalnızca hata düzeltmeleri olarak tanımlıyor ve 8 Eylül itibarıyla herhangi bir CVE tanımlayıcısı atanmamış. Hacker News, yorum almak için her iki şirketle de iletişime geçti.

Her iki şirket de hangi WeChat sürümlerinin etkilendiğini, kusurun HarmonyOS, Windows, Mac veya Linux üzerindeki WeChat istemcilerine yayılıp yayılmadığını ya da açık alanda istismar edilip edilmediğini söylemedi. Calif, herhangi bir saldırı bildirilmediğini ve sessizce başarısız olan bir cevapsız çağrının iz bırakmayabileceği için kullanıcıların hedef olup olmadıklarını kontrol etmelerinin mümkün olmadığını söylüyor.

Mobil Güvenlik Açısından Ne İfade Ediyor?

Bu sınıfın sıfır tıklama saldırıları çoğunlukla az sayıda yüksek değerli hedefe karşı çalışan, iyi kaynaklara sahip casus yazılım satıcılarıyla ilişkilendirilmiştir. Kurbandan kurbana yayılan bir saldırı kodu olan bir solucan, hesabı değiştirir çünkü aynı yeteneği potansiyel olarak yüz milyonlarca hesaba ölçeklenebilir hale getirir. New York Times, uzmanlardan alıntı yaparak, saldırının kötü niyetli olarak kullanılması durumunda prensipte çok sayıda cihazın birkaç saat içinde tehlikeye girebileceğini bildirdi.

Calif, güvenlik konferansında tam analizi sunana kadar güvenlik açığının ve solucanın teknik ayrıntılarını saklıyor ve savunucuların arayabileceği hiçbir şey yayınlamadı. Bu kısıtlama kopyaları sınırlayacak, ancak aynı zamanda daha geniş ekosistemin (benzer arama mimarilerine sahip diğer mesajlaşma uygulamalarının) referans olmadan kendilerini denetlemesine de neden olacak.

Kullanıcılar için pratik sonuç dardır: sunucu tarafı bloğu herhangi bir eylemin gerekmediği anlamına gelir, ancak mevcut WeChat sürümünün çalıştırılması hala tavsiye edilir. Güvenlik sektörü için paket daha geniştir. Duran bir başlangıcı üç haftadan kısa bir süre içinde çalışan bir sıfır tıklama solucanına dönüştüren yapay zeka destekli bir iş akışı artık bir düşünce deneyi değil; belgelenmiş, kanıtlanmış bir işlem hattıdır.

Yapay Zekanın Önünde Kalın

Yapay zeka güvenliği, kötüye kullanımı ve savunmasıyla ilgili en son gelişmeleri AI Buzz Wire adresinden takip edin.

Daha fazla AI haberini okuyun →