Bug WeChat zero-click nelle chiamate consentiva il takeover silenzioso dell'account

Bug WeChat zero-click nelle chiamate consentiva il takeover silenzioso dell'account

La società di sicurezza Calif ha creato un worm che ha dirottato account WeChat tramite chiamate in arrivo, senza bisogno di risposta; Tencent ha bloccato l'exploit.

Una società di sicurezza ha dimostrato che un attaccante potrebbe prendere il controllo di un account WeChat semplicemente effettuando una chiamata in arrivo, senza che il destinatario risponda o tocchi il telefono. I ricercatori di Calif hanno costruito un worm, un programma in grado di diffondersi da un dispositivo all'altro, e hanno mostrato come si diffonde tra tre telefoni di prova. La persona chiamata non deve rispondere o toccare il telefono perché l'attacco funzioni, ma il chiamante deve già essere uno dei contatti WeChat del bersaglio. Calif ha segnalato la vulnerabilità a Tencent a luglio, e Tencent ha da allora bloccato l'exploit per tutti gli utenti. Non sono stati segnalati attacchi reali che sfruttano la vulnerabilità, e Calif non afferma che ne siano avvenuti.

L'attacco è un exploit zero-click, un tipo di attacco che non richiede tocchi, clic o risposte dalla persona presa di mira. Se il destinatario risponde alla chiamata, l'exploit funziona comunque e non sente nulla in linea, secondo Calif. Rifiutare la chiamata termina quel particolare tentativo, ma l'attaccante può semplicemente richiamare più tardi, ad esempio mentre la persona dorme. Il requisito della lista contatti non è un grande ostacolo, ha detto Calif, perché WeChat concede fiducia extra ai contatti, e una volta che un account contatto viene compromesso, quella fiducia gioca a favore dell'attaccante. La dimostrazione ha mostrato un telefono Android che chiama un iPhone e prende il controllo del suo WeChat mentre il telefono stava ancora squillando. L'iPhone compromesso ha poi chiamato un secondo telefono Android e ne ha preso il controllo allo stesso modo. Il rapporto di Calif descrive percorsi che un attaccante potrebbe usare piuttosto che quelli testati.

Una volta che l'exploit viene eseguito, l'attaccante ha il pieno controllo dell'account WeChat. Può leggere e inviare messaggi, fare chiamate e agire come proprietario dell'account. Da solo, il bug non dà il controllo del telefono stesso. Per molti utenti, WeChat è più di un'app di chat: la sua scheda sull'App Store copre pagamenti, account ufficiali e mini programmi all'interno dell'app. Tencent ha riportato utenti attivi mensili combinati di WeChat e Weixin a 1,439 miliardi al 30 giugno 2026 nei risultati del secondo trimestre. Questa scala rende il takeover silenzioso dell'account particolarmente grave, perché un account compromesso può essere usato per inviare messaggi ai contatti, spostare pagamenti o aprire mini programmi a nome della vittima.

Tencent ha rilasciato WeChat versione 8.0.77 per Android e versione 8.0.76 per iOS il 21 agosto, secondo il suo registro di rilascio. Calif ha detto che queste versioni hanno mitigato il bug, e il 28 agosto ha confermato che l'exploit era stato bloccato anche sui server di Tencent. I ricercatori hanno detto che Tencent ha 'mitigato il nostro exploit per tutti gli utenti'. Alla domanda se la vulnerabilità sottostante fosse stata anche corretta, Calif ha detto a The Hacker News che non poteva commentare. Tencent non ha pubblicato alcun advisory sulla vulnerabilità, e le note di rilascio per la versione iOS e la sua scheda sull'App Store descrivono l'aggiornamento solo come correzioni di bug. Poiché il blocco avviene sui server di Tencent, gli utenti non devono installare nulla per essere protetti, ma eseguire la versione corrente è comunque la scelta più sicura. L'8 settembre, la scheda dell'App Store mostrava la versione 8.0.76 come corrente.

Calif ha detto a The Hacker News di aver testato l'exploit contro WeChat 8.0.76 per Android e 8.0.75 per iOS, ciascuna una versione sotto quella rilasciata da Tencent il 21 agosto. I test sono stati eseguiti su iOS 26.6 e alcune versioni precedenti di Android. Nessuna delle due società ha pubblicato un elenco completo delle versioni interessate, quindi un utente su una build diversa non può sapere se era vulnerabile. Tencent distribuisce anche client WeChat per HarmonyOS, Windows, Mac e Linux con i propri programmi di rilascio. Calif ha rifiutato nella stessa risposta di dire se ne avesse testato qualcuno, e Tencent non li ha affrontati.

Calif sta trattenendo i dettagli tecnici e prevede di presentare l'analisi completa a una conferenza. Non ha pubblicato nulla che un difensore possa cercare, e non c'è modo per un utente di sapere se è stato chiamato. I controlli dell'8 settembre non hanno trovato alcun identificatore CVE, il numero pubblico standard usato per tracciare le vulnerabilità note, e nessun advisory sul sito di risposta alla sicurezza di Tencent, che elenca il suo ultimo annuncio come aprile 2022. The Hacker News ha contattato Tencent per un commento. Calif ha detto di aver lavorato con l'IA per trovare il bug e scrivere il primo exploit in grado di eseguire codice sul telefono in circa due giorni. Costruire il worm ha richiesto un'altra settimana. Ha progettato una serie di competenze che guidano un'IA nell'esplorare potenziali superfici di attacco nelle app di messaggistica, e l'IA ha scoperto questa vulnerabilità usando tali competenze. Una timeline più lunga nel post dice che il team di ingegneria era a conoscenza del bug il 23 luglio, il primo exploit Android è stato completato il 30 luglio e la demo del worm è stata completata l'11 agosto. Il post non dice se le cifre più brevi contano solo il tempo di lavoro.

Gli attacchi zero-click non sono nuovi. L'anno scorso, WhatsApp ha corretto una vulnerabilità che ha detto potrebbe essere stata usata in attacchi mirati. Il caso WeChat è un promemoria che le comunicazioni in arrivo dovrebbero essere trattate con cautela anche quando sembrano provenire da un contatto noto, perché l'account di un contatto può essere rivoltato contro di te. Per le organizzazioni che collegano strumenti di messaggistica o pagamento a sistemi aziendali, AEU-I fornisce IT security-first, infrastruttura e consulenza, aiutando a valutare dove vengono utilizzati account privilegiati e ridurre il raggio d'azione di un login compromesso.

Come Proteggerti

  1. Aggiorna subito l'app WeChat sul tuo telefono tramite il tuo solito app store e attiva gli aggiornamenti automatici così le future correzioni arrivano senza che tu debba ricordartene.
  2. Controlla regolarmente la tua lista contatti WeChat e rimuovi chiunque non conosci più o di cui non ti fidi, perché questo attacco funziona solo da qualcuno già in quella lista.
  3. Fai attenzione alle chiamate da contatti che si comportano in modo strano e se arriva una chiamata a un'ora insolita da un contatto, rifiutala invece di rispondere.
  4. Controlla il tuo account WeChat per messaggi che non hai inviato o chiamate che non hai fatto e se vedi qualcosa di strano, cambia la password ed esci dagli altri dispositivi.
  5. Tieni aggiornate anche le altre app del telefono, perché gli attaccanti spesso cercano lo stesso tipo di debolezza in diversi programmi di messaggistica.

I Termini Spiegati

  • zero-click attack Un tipo di attacco che funziona senza che la persona presa di mira tocchi, clicchi, apra o risponda a qualcosa.
  • worm Un programma dannoso che può diffondersi da un dispositivo all'altro da solo.
  • exploit Codice che sfrutta una debolezza in un software per fare eseguire al programma qualcosa che non dovrebbe fare.
  • contact list L'elenco di persone che un utente ha aggiunto come amici o contatti fidati all'interno di un'app.
  • mitigated Ridotto o bloccato il danno di un problema, anche se la vulnerabilità sottostante non è stata completamente riparata.
  • monthly active users Il numero di persone distinte che usano un servizio almeno una volta durante un mese di calendario.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza