WeWorm: червь нулевого взаимодействия атакует VoIP-звонки WeChat
Исследователи продемонстрировали WeWorm, червя с нулевым взаимодействием, нацеленного на функциональность VoIP-звонков в WeChat для платформ Android и iOS. Атака позволяет перехватить учетную запись пользователя без каких-либо действий с его стороны, после чего скомпрометированный аккаунт может использоваться для заражения других устройств.
Атака начинается со входящего звонка
Злоумышленник инициирует звонок жертве в WeChat и эксплуатирует уязвимость, пока вызов находится в состоянии ожидания. Уязвимость связана с повреждением памяти в стеке VoIP WeChat. Технические детали и механизм эксплуатации пока не раскрыты публично.
Исследователи сообщили о достижении Remote Code Execution как на Android, так и на iOS. Эксплуатация занимает всего несколько секунд и не требует взаимодействия со стороны пользователя.
После успешной компрометации злоумышленник получает контроль над учетной записью WeChat. В его распоряжении оказываются возможности:
- читать и отправлять сообщения;
- совершать звонки;
- выполнять действия от имени жертвы;
- звонить другим контактам и распространять червя дальше.
WeWorm может переходить между Android и iOS
В продемонстрированной цепочке атак устройство на базе Android использовалось для компрометации iPhone через звонок в WeChat. Затем скомпрометированный iPhone атаковал другое устройство на базе Android.
Исследователи считают, что объединение уязвимости WeChat с дополнительными уязвимостями в Android или iOS потенциально может привести к более широкой компрометации устройств, включая полный контроль над операционной системой.
Дополнительный риск связан с привилегиями доверенных контактов в мессенджерах. После компрометации одного аккаунта такие привилегии могут увеличить масштаб последующей атаки.
Tencent выпустила обновления и включила серверное смягчение
Уязвимость обнаружили в июле 2026 года. 24 июля исследователи сообщили о ней компании Tencent.
Меры по смягчению последствий вошли в версии Android 8.0.77 и iOS 8.0.76, выпущенные 21 августа. 28 августа исследователи подтвердили серверное смягчение для всех пользователей.
4 сентября Tencent подтвердила, что уязвимость позволяет выполнять удаленные команды. Полный технический анализ и рабочие эксплойты исследователи передали компании в частном порядке 3 сентября. Публичные технические детали пока остаются нераскрытыми до будущей презентации на конференции.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



