Эксперты создали вирус WeChat, позволяющий перехватывать звонки без клика

Эксперты создали вирус WeChat, позволяющий перехватывать звонки без клика

изображение: grok

Калифорнийский стартап Calif создал WeWorm, инструмент для взлома смартфонов на Android и iOS через обычный входящий звонок в WeChat. Жертве не нужно отвечать на вызов, тыкать в экран или вообще брать телефон в руки, заражение запускается само по себе. В основе лежат уязвимости удалённого выполнения кода, которые Calif обнаружила в VoIP-модуле китайского суперприложения от Tencent.

Дыру нашли ещё в июле, когда команда подключила к баг-хантингу несколько больших языковых моделей, среди которых были и модели с открытыми весами, и закрытые разработки крупных американских лабораторий. Конкретные названия моделей Calif не раскрыла, как и техническую начинку самой уязвимости, чтобы не подсказывать другим хакерам готовый рецепт.

Для тестов брали Google Pixel 10a и iPhone 17e, актуальные модели обеих платформ. По словам разработчиков WeWorm, это первый зловред, который умеет распространяться через звонки WeChat сразу на 2 платформы, айфоны и андроиды, причём без единого действия со стороны жертвы.

Разработка WeWorm заняла у команды рекордно мало времени:

  • уязвимость повреждения памяти в VoIP-стеке нашли за счёт связки нескольких ИИ-моделей;
  • рабочие эксплойты под Android и iOS написали всего за 2 дня;
  • в единый инструмент WeWorm их собрали примерно за неделю;
  • атаку проверили на Pixel 10a и iPhone 17e без единого клика жертвы.

Проблема сидит в повреждении памяти VoIP-стека WeChat, куска кода, который отвечает за интернет-звонки и работает с повышенными привилегиями внутри списка доверенных контактов. Тут и прячется лазейка, эксплуатация которой открывает удалённое выполнение произвольных команд на телефоне.

Calif сообщила о находке Tencent, и почти сразу после этого аккаунт исследователей в WeChat заблокировали. Позже компания признала уязвимость, подтвердила возможность удалённого выполнения кода и выпустила патчи, Android обновили до версии 8.0.77, iOS получил сборку 8.0.76.

Отмечается, что от момента находки бага до готового рабочего инструмента прошло меньше двух недель, а ранее на червя с подобными возможностями закладывали месяцы работы целой команды.

После заражения WeWorm даёт полный доступ к аккаунту WeChat, там и чтение с отправкой сообщений, и звонки от имени владельца, и полное управление профилем. Сама жертва при этом ничего не слышит и не видит, даже если поднимет трубку и ответит на звонок.

Остановить конкретную попытку можно одним движением, просто сбросить звонок. Но у атакующего остаётся простор для манёвра, он повторит попытку позже, когда человек спит или отвлёкся от экрана, и рано или поздно момент подловит.

Ограничения атаки на бумаге кажутся серьёзными, но на практике почти не работают:

  • злоумышленник обязан находиться в списке друзей жертвы в WeChat;
  • для первого проникновения нужен хотя бы один скомпрометированный контакт;
  • дальше заражённый аккаунт используют как площадку для атаки на его же друзей;
  • цепочка из знакомых способна растянуться на десятки новых жертв.

Получается цифровая цепная реакция, один взломанный аккаунт превращается в точку входа для следующего, а его контакты становятся новым списком целей. Формально закрытый список друзей быстро перестаёт быть преградой.

Скорость разработки WeWorm показывает, куда движется индустрия эксплойтов, поиск багов и написание рабочего кода всё сильнее переезжает на плечи нейросетей, а люди берут на себя выбор целей и финальную проверку. Для пользователей WeChat в России, а таких немало среди тех, кто ведёт бизнес с Китаем, риск ничем не отличается от риска пользователей в любой другой стране, разве что привычка реже обновлять китайские приложения способна дорого обойтись.

Учитывая, что WeChat остаётся основным каналом общения и оплаты для многих, кто работает с китайскими партнёрами, в том числе часть российских предпринимателей, обновление приложения стоит поставить в приоритет прямо сейчас, а не откладывать на потом.

Уточняется, что связка уязвимостей WeChat способна стать только первым шагом, а при сочетании с другими дырами Android и iOS итог обернётся уже полным захватом устройства, а не только аккаунта в мессенджере.

Что можно сделать прямо сейчас, чтобы не попасть в статистику атакованных:

  • обновить WeChat до версии 8.0.77 на Android или 8.0.76 на iOS;
  • активировать автообновления приложений, чтобы не пропустить очередной патч;
  • настороженно относиться к звонкам от малознакомых контактов, даже из списка друзей;
  • при подозрении на взлом аккаунта сразу менять пароль и проверять активные сессии.

Полностью бесконтактной атаку назвать нельзя, злоумышленнику всё же нужен хотя бы один друг жертвы в контактах. Но порог входа настолько низкий, что это ограничение работает скорее теоретически, чем на практике.

Дальнейшие шаги исследователей:

  • передать все технические детали Tencent для закрытия остаточных пробелов;
  • опубликовать общий отчёт об атаке без рабочего кода эксплойтов;
  • протестировать похожую технику на других суперприложениях с VoIP-звонками;
  • проверить, насколько быстро подобные находки штампуют конкурирующие лаборатории.

Главный вывод простой, порог для создания опасных зловредов продолжает падать, а нейросети всё активнее берут на себя самую трудоёмкую часть работы хакеров. WeChat в этом деле оказался просто удобной целью, следующим суперприложением с похожей дырой может стать любое другое.

Ранее сообщалось, что в сети распространяется ISO-образ объёмом 113 ГБ, который выдают за утёкшую версию GTA VI, хотя игровых данных внутри практически нет. Исследователи выяснили, что вредоносная часть файла занимает около 50 КБ, а остальное пространство заполнено нулевыми значениями, создающими видимость полноценной сборки. На подделку обратил внимание один из поклонников Grand Theft Auto, после чего пользователи сообщили о её появлении сразу на нескольких торрент-площадках. Пользователь @Aidas29506493 провёл обратный анализ и установил, что файл является не утечкой игры, а подделкой с вредоносным содержимым.

Эксперты CISOCLUB назвали ситуацию показательной для всего рынка мобильных суперприложений, а не только для WeChat. Использование ИИ для поиска уязвимостей сокращает путь от находки бага до готового эксплойта в разы, и в ближайшие годы подобные случаи будут происходить регулярно. Зависимость от одного мессенджера в рабочих и личных задачах делает пользователя удобной мишенью, ведь взлом одного аккаунта открывает доступ сразу к десяткам контактов.

Они посоветовали относиться к автообновлениям мессенджеров так же серьёзно, как к обновлениям операционной системы, а не откладывать патчи на потом. По их оценке, для российских компаний, работающих с Китаем через WeChat, риск ощущается острее, ведь альтернативных каналов связи с партнёрами часто просто нет. Итог один, чем быстрее пользователь ставит патч, тем меньше шансов оказаться следующим звеном в чужой цепочке заражений.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: