Teknologi

Et ubesvaret WeChat-opkald kan kapre din konto — AI skrev koden på to dage

Adrian Kessler

WeWorm er en zero-click-orm – det vil sige, at den kompromitterer en enhed uden nogen handling fra brugerens side. Angrebet kommer i form af et indgående WeChat-opkald. Målet behøver ikke at tage telefonen; udnyttelsen aktiveres i ringefasen, i det vindue mellem at telefonen underretter brugeren, og at de afviser eller besvarer opkaldet.

Sårbarheden ligger i WeChats VoIP-stak, den kode der styrer opkald. En hukommelseskorruptionsfejl i den kode gjorde det muligt for sikkerhedsforskerne hos Calif at udføre vilkårlige kommandoer på en fjern enhed. Når ormen er aktiv, læser og sender den beskeder, foretager opkald og udgiver sig for at være kontoejeren – og ringer derefter til vedkommendes kontakter, hvorved kæden gentages.

Det, der betyder noget ud over selve fejlen, er hastigheden. Med hjælp fra AI fandt Calif’s team sårbarheden og skrev den første fungerende remote-code-execution-udnyttelse på cirka to dage. Det tog yderligere en uge at sammensætte den fulde orm. Den samlede tid på ti dage fra blank tavle til anvendeligt våben ville for få år siden have været en betydelig præstation for et velfinansieret team. Forskerne udtaler, at AI-værktøjer sænker barren for, hvad et lille team kan udvikle, og dermed gør denne type arbejde tilgængelig for aktører, der tidligere ikke ville have haft ekspertisen.

Rækkevidden er stor. WeChat har over en milliard brugere, koncentreret i Kina, men også til stede globalt gennem kinesisktalende samfund og international installation. I en laboratoriedemonstration inficerede en kompromitteret Android-enhed en iPhone, som derefter inficerede en anden Android. Ved at arbejde sig gennem kontaktlister – WeChat-brugere har typisk hundredvis af kontakter – vurderer forskerne, at millioner af enheder teoretisk set kunne nås inden for få timer.

Der er reelle begrænsninger. Angrebet kræver, at den oprindelige angriber allerede står i målets kontaktliste, eller at de først kompromitterer en, der gør det. Ormen giver kontrol over WeChat-kontoen, ikke selve telefonen – men Calif’s forskere bemærker, at ved at kæde den sammen med yderligere sårbarheder opnåede de fuld kontrol over enheden i deres laboratorietest. Tencent siger, at de ikke fandt tegn på, at fejlen blev udnyttet i naturen, før rettelsen ankom.

Tencent modtog Calif’s afsløring den 24. juli. Rettede versioner blev udgivet den 21. august – Android 8.0.77 og iOS 8.0.76. En server-side-afhjælpning, bekræftet den 28. august, betyder, at brugere, der ikke har opdateret, forbliver beskyttet på netværksniveau. WeChat-brugere på enhver nuværende version har ingen resterende risiko. Der er ikke offentliggjort noget CVE-nummer eller nogen formel Tencent-sikkerhedsmeddelelse.

Calif planlægger en mere fuldstændig teknisk afsløring, når brancheomfattende afhjælpning skrider frem, og en konferencepræsentation forventes. Det, forskningen gør konkret, er tidslinjen: for denne type sårbarhed i en udbredt beskedapp konverterede et AI-assisteret team opdagelsen til en anvendelig orm på cirka ti dage.

Tags: , , , , ,

Debat

Der er 0 kommentarer.