Back to archive
#ai#news#aigen#security

WeWorm. Calif pokazał przejmowanie kont WeChat bez odbierania połączeń

8 września 2026 roku Calif opublikował demonstrację WeWorm, robaka przejmującego konta WeChat na iOS i Androidzie przez połączenia głosowe. Według firmy w znalezieniu luki i przygotowaniu ataku pomagała AI.

Przejęte konto mogło atakować kolejne osoby z listy kontaktów. Tencent zablokował wykorzystaną metodę przed publikacją; w oświadczeniu przytoczonym przez AFP podał, że nie ma dowodów wykorzystania luki przeciw użytkownikom.

Połączenie od znajomego uruchamiało atak

Według Calif błąd obsługi pamięci w części WeChat odpowiedzialnej za telefonię internetową, czyli VoIP, pozwalał zaatakować konto już podczas dzwonienia, jeśli nadawca był na liście znajomych odbiorcy. W demonstracji telefon z Androidem przejmował WeChat na iPhonie, po czym przejęty iPhone dzwonił do kolejnego kontaktu i w ten sam sposób atakował drugi telefon z Androidem.

Uzyskany dostęp pozwalał czytać i wysyłać wiadomości oraz wykonywać połączenia. Przejęcie całego urządzenia wymagałoby dodatkowych luk w systemie, których pełnego łańcucha Calif nie ujawnił. The Register opisuje tę różnicę.

The Hacker News uzyskał od badaczy numery testowanych wersji: WeChat 8.0.76 dla Androida i 8.0.75 dla iOS. Pełnej listy podatnych wydań nie opublikowano. Pokaz obejmował trzy telefony; przewidywania infekcji milionów urządzeń nie są wynikiem takiego testu.

Udział AI i czas pracy zespołu

Calif deklaruje około dwóch dni na znalezienie błędu i pierwszy program wykonujący zdalnie kod, a następnie tydzień na robaka. Nie przedstawia porównania z pracą bez AI.

W relacji Dustina Volza dla „The New York Times” Calif mówi o połączeniu modeli otwartych i czołowych modeli amerykańskich, bez ujawnienia nazw. Szef firmy Thai Duong wyjaśnia, że zespół musiał nadzorować cały proces, a wykorzystane umiejętności wynikały z lat ręcznej pracy. To relacja uczestnika projektu, który sprzedaje usługi bezpieczeństwa i ma interes w wykazaniu skuteczności swojej metody.

The Hacker News dowiedział się również o przygotowanych przez badaczy instrukcjach kierujących AI ku potencjalnie podatnym elementom komunikatorów. Nie opublikowano jednak zapisu pracy pozwalającego ustalić, które etapy wykonał model, ile prób podjął i co poprawiali ludzie.

Kalendarz Calif odnotowuje zapoznanie się inżynierów z luką 23 lipca, ukończenie ataku na Androida 30 lipca i gotową demonstrację robaka 11 sierpnia. Calif nie wyjaśnia, jak do tych dat odnosi się deklaracja dwóch dni pracy.

Zabezpieczenia Tencent i zakres ujawnionych danych

Oficjalny wykaz wydań WeChat datuje wersje Android 8.0.77 i iOS 8.0.76 na 21 sierpnia. Calif przypisuje im ograniczenie skuteczności ataku i podaje, że 28 sierpnia potwierdził jego blokadę także na serwerach.

Tencent potwierdził 9 września, że zabezpieczenie serwerowe obejmuje wszystkich użytkowników i nie wymaga aktualizacji aplikacji ani innych działań. To potwierdzenie dotyczy opisanego ataku; publiczna dokumentacja nie wyjaśnia szczegółowo sposobu usunięcia błędu pamięci.

Przy audycie podobnego komunikatora warto sprawdzić, co aplikacja przetwarza przed odebraniem rozmowy i jakie uprawnienia nadaje połączeniom od znajomych.

Źródła

Źródła pierwotne

Niezależne analizy i relacje

Wykorzystuję treści generowane przez AI jako część mojego codziennego procesu nauki.