Defekti i thirrjeve zero-click në WeChat lejonte marrjen e plotë të llogarisë në heshtje

Defekti i thirrjeve zero-click në WeChat lejonte marrjen e plotë të llogarisë në heshtje

Firma e sigurisë Calif ndërtoi një krimb që rrëmbeu llogaritë e WeChat përmes thirrjeve në hyrje, pa pasur nevojë për përgjigje; Tencent e ka bllokuar shfrytëzimin.

Një firmë sigurie ka demonstruar se një sulmues mund të merrte kontrollin e një llogarie WeChat thjesht duke bërë një thirrje në hyrje, pa u përgjigjur marrësi apo prekur telefonin. Studiuesit në Calif ndërtuan një krimb, një program që mund të përhapet vetë nga një pajisje në tjetrën, dhe treguan se si përhapej midis tre telefonave testues. Personi që thirret nuk duhet të përgjigjet ose të prekë telefonin që sulmi të funksionojë, por thirrësi duhet të jetë tashmë një nga kontaktet e WeChat të synuarit. Calif e raportoi defektin te Tencent në korrik, dhe Tencent që atëherë e ka bllokuar shfrytëzimin për të gjithë përdoruesit. Nuk është raportuar asnjë sulm real duke përdorur defektin, dhe Calif nuk thotë se ka ndodhur ndonjë.

Sulmi është një shfrytëzim zero-click, një lloj sulmi që nuk kërkon asnjë prekje, klikim ose përgjigje nga personi i synuar. Nëse marrësi e merr thirrjen, shfrytëzimi ende funksionon dhe ata nuk dëgjojnë asgjë në linjë, sipas Calif. Refuzimi i thirrjes përfundon atë përpjekje të veçantë, por sulmuesi thjesht mund të telefonojë përsëri më vonë, për shembull ndërsa personi është duke fjetur. Kërkesa për listën e kontakteve nuk është pengesë e madhe, tha Calif, sepse WeChat u jep besim shtesë kontakteve, dhe sapo një llogari kontakti të merret, ai besim punon në favor të sulmuesit. Demonstrata tregoi një telefon Android që thërret një iPhone dhe merr kontrollin e WeChat të tij ndërsa telefoni ishte ende duke zënë. iPhone i komprometuar më pas thirri një telefon të dytë Android dhe mori kontrollin e tij në të njëjtën mënyrë. Shkrimi i Calif përshkruan rrugë që një sulmues mund të përdorë, jo ato që ai testoi.

Pasi shfrytëzimi ekzekutohet, sulmuesi ka kontroll të plotë të llogarisë WeChat. Ata mund të lexojnë dhe dërgojnë mesazhe, të bëjnë thirrje dhe të veprojnë si pronari i llogarisë. Vetë defekti nuk jep kontroll të telefonit. Për shumë përdorues, WeChat është më shumë se një aplikacion bisede: lista e tij në App Store mbulon pagesat, llogaritë zyrtare dhe mini-programet brenda aplikacionit. Tencent raportoi përdorues aktivë mujorë të kombinuar të WeChat dhe Weixin në 1.439 miliardë deri më 30 qershor 2026 në rezultatet e tij të tremujorit të dytë. Kjo shkallë e bën marrjen e heshtur të llogarisë veçanërisht serioze, sepse një llogari e komprometuar mund të përdoret për t'u dërguar mesazhe kontakteve, për të bërë pagesa ose për të hapur mini-programe në emër të viktimës.

Tencent lëshoi WeChat versionin 8.0.77 për Android dhe versionin 8.0.76 për iOS më 21 gusht, sipas regjistrit të tij të lëshimeve. Calif tha se këto lëshime e zbutën defektin, dhe më 28 gusht konfirmoi se shfrytëzimi ishte bllokuar edhe në serverët e Tencent. Studiuesit thanë se Tencent 'e ka zbutur shfrytëzimin tonë për të gjithë përdoruesit'. Pyetur nëse defekti themelor ishte rregulluar gjithashtu, Calif i tha The Hacker News se nuk mund të komentonte. Tencent nuk ka publikuar asnjë njoftim për defektin, dhe shënimet e lëshimit për versionin iOS dhe hyrja në App Store e përshkruajnë përditësimin vetëm si rregullime defektesh. Për shkak se bllokimi funksionon në serverët e Tencent, përdoruesit nuk kanë nevojë të instalojnë asgjë për t'u mbrojtur, por ekzekutimi i versionit aktual është ende zgjedhja më e sigurt. Më 8 shtator, lista në App Store tregonte versionin 8.0.76 si aktual.

Calif i tha The Hacker News se testoi shfrytëzimin kundër WeChat 8.0.76 për Android dhe 8.0.75 për iOS, secili një version më poshtë lëshimit që Tencent dërgoi më 21 gusht. Testet u zhvilluan në iOS 26.6 dhe disa versione më të vjetra Android. Asnjë kompani nuk ka publikuar një listë të plotë të versioneve të prekura, kështu që një përdorues në një ndërtim tjetër nuk mund të dijë nëse ishte i prekshëm. Tencent gjithashtu dërgon klientë WeChat për HarmonyOS, Windows, Mac dhe Linux në oraret e tyre të lëshimit. Calif refuzoi në të njëjtën përgjigje të thoshte nëse kishte testuar ndonjë prej tyre, dhe Tencent nuk i ka adresuar ato.

Calif po mban detajet teknike dhe planifikon të paraqesë analizën e plotë në një konferencë. Nuk ka publikuar asgjë që një mbrojtës mund të kërkonte, dhe nuk ka asnjë mënyrë për një përdorues të dijë nëse është thirrur. Kontrollet më 8 shtator nuk gjetën asnjë identifikues CVE, numrin standard publik që përdoret për të gjurmuar defektet e njohura të sigurisë, dhe asnjë njoftim në faqen e reagimit të sigurisë së Tencent, e cila liston njoftimin e saj më të fundit si prill 2022. The Hacker News ka kontaktuar Tencent për koment. Calif tha se punoi me AI për të gjetur defektin dhe për të shkruar shfrytëzimin e parë që mund të ekzekutonte kod në telefon për rreth dy ditë. Ndërtimi i krimbit zgjati edhe një javë tjetër. Ai projektoi një grup aftësish që udhëheqin një AI në eksplorimin e sipërfaqeve të mundshme të sulmit në aplikacionet e mesazheve, dhe AI zbuloi këtë defekt duke i përdorur ato. Një afat kohor më i gjatë në postim thotë se ekipi inxhinierik e dinte defektin më 23 korrik, shfrytëzimi i parë Android u përfundua më 30 korrik, dhe demoja e krimbit u përfundua më 11 gusht. Postimi nuk thotë nëse shifrat më të shkurtra llogaritin vetëm kohën e punës.

Sulmet zero-click nuk janë të reja. Vitin e kaluar, WhatsApp rregulloi një defekt që tha se mund të ishte përdorur në sulme të synuara. Rasti i WeChat është një kujtesë se komunikimet në hyrje duhet të trajtohen me kujdes edhe kur duket se vijnë nga një kontakt i njohur, sepse llogaria e një kontakti mund të kthehet kundër jush. Për organizatat që lidhin mjetet e mesazheve ose pagesave me sistemet e biznesit, AEU-I ofron IT, infrastrukturë dhe konsulencë të sigurt, duke ndihmuar në vlerësimin se ku përdoren llogaritë e privilegjuara dhe duke reduktuar rrezen e shpërthimit të një identifikimi të komprometuar.

Si të Mbroheni

  1. Përditësoni aplikacionin WeChat në telefonin tuaj tani përmes dyqanit tuaj të zakonshëm të aplikacioneve dhe aktivizoni përditësimet automatike që rregullimet e ardhshme të vijnë pa pasur nevojë t'i mbani mend.
  2. Rishikoni rregullisht listën tuaj të kontakteve në WeChat dhe hiqni këdo që nuk e njihni më ose nuk i besoni, sepse ky sulm funksionon vetëm nga dikush që është tashmë në atë listë.
  3. Kini kujdes me thirrjet nga kontaktet që sillen çuditshëm dhe nëse një thirrje vjen në një orë të pazakontë nga një kontakt, thjesht refuzojeni në vend që të përgjigjeni.
  4. Shikoni llogarinë tuaj WeChat për mesazhe që nuk i keni dërguar ose thirrje që nuk i keni bërë dhe nëse shihni diçka të çuditshme, ndryshoni fjalëkalimin dhe dilni nga pajisjet e tjera.
  5. Mbani të përditësuara edhe aplikacionet e tjera të telefonit tuaj, pasi sulmuesit shpesh kërkojnë të njëjtin lloj dobësie në programe të ndryshme mesazhesh.

Termat e Shpjeguar

  • zero-click attack Një lloj sulmi që funksionon pa pasur nevojë që personi i synuar të prekë, klikojë, hapë ose përgjigjet në asgjë.
  • worm Një pjesë e softuerit keqdashës që mund të përhapet vetë nga një pajisje në tjetrën.
  • exploit Kod që përfiton nga një dobësi në softuer për ta bërë programin të bëjë diçka që nuk duhet ta bëjë.
  • contact list Lista e njerëzve që një përdorues ka shtuar si miq ose kontakte të besuar brenda një aplikacioni.
  • mitigated Reduktuar ose bllokuar dëmin e një problemi, edhe nëse defekti themelor nuk është riparuar plotësisht.
  • monthly active users Numri i njerëzve të veçantë që përdorin një shërbim të paktën një herë gjatë një muaji kalendarik.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar