WeWorm: червь нулевого взаимодействия атакует VoIP-звонки WeChat

Исследователи продемонстрировали WeWorm, червя с нулевым взаимодействием, нацеленного на функциональность VoIP-звонков в WeChat для платформ Android и iOS. Атака позволяет перехватить учетную запись пользователя без каких-либо действий с его стороны, после чего скомпрометированный аккаунт может использоваться для заражения других устройств.

Атака начинается со входящего звонка

Злоумышленник инициирует звонок жертве в WeChat и эксплуатирует уязвимость, пока вызов находится в состоянии ожидания. Уязвимость связана с повреждением памяти в стеке VoIP WeChat. Технические детали и механизм эксплуатации пока не раскрыты публично.

Исследователи сообщили о достижении Remote Code Execution как на Android, так и на iOS. Эксплуатация занимает всего несколько секунд и не требует взаимодействия со стороны пользователя.

После успешной компрометации злоумышленник получает контроль над учетной записью WeChat. В его распоряжении оказываются возможности:

  • читать и отправлять сообщения;
  • совершать звонки;
  • выполнять действия от имени жертвы;
  • звонить другим контактам и распространять червя дальше.

WeWorm может переходить между Android и iOS

В продемонстрированной цепочке атак устройство на базе Android использовалось для компрометации iPhone через звонок в WeChat. Затем скомпрометированный iPhone атаковал другое устройство на базе Android.

Исследователи считают, что объединение уязвимости WeChat с дополнительными уязвимостями в Android или iOS потенциально может привести к более широкой компрометации устройств, включая полный контроль над операционной системой.

Дополнительный риск связан с привилегиями доверенных контактов в мессенджерах. После компрометации одного аккаунта такие привилегии могут увеличить масштаб последующей атаки.

Tencent выпустила обновления и включила серверное смягчение

Уязвимость обнаружили в июле 2026 года. 24 июля исследователи сообщили о ней компании Tencent.

Меры по смягчению последствий вошли в версии Android 8.0.77 и iOS 8.0.76, выпущенные 21 августа. 28 августа исследователи подтвердили серверное смягчение для всех пользователей.

4 сентября Tencent подтвердила, что уязвимость позволяет выполнять удаленные команды. Полный технический анализ и рабочие эксплойты исследователи передали компании в частном порядке 3 сентября. Публичные технические детали пока остаются нераскрытыми до будущей презентации на конференции.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: