Не берёте трубку с незнакомых номеров? Не важно! Ваш телефон всё равно взломают

Атака WeWorm наглядно показала, насколько уязвимы рядовые владельцы смартфонов.


ewol5off63r117qvyvuqs13zbezxd1f8.jpg

Обычного входящего звонка оказалось достаточно, чтобы превратить смартфон в следующего распространителя цифровой атаки. Calif показала WeWorm, лабораторный zero-click -червь для WeChat, который даже без ответа на вызов захватывал аккаунт жертвы, а затем звонил её контактам. Демонстрация сработала между Android и iOS без каких-либо действий владельца.

В основе WeWorm лежит ошибка повреждения памяти в VoIP-стеке WeChat, компоненте для обработки голосовых вызовов. Для успешной атаки злоумышленник обязательно должен находиться в списке друзей жертвы, однако после первого захвата это условие уже не выглядит критичным, ведь далее скомпрометированный аккаунт может звонить собственным доверенным контактам и продолжать цепочку автоматически.

В тесте Pixel 10a позвонил на iPhone 17e и получил контроль над WeChat, пока смартфон ещё звонил. Затем захваченный iPhone вызвал второй Pixel 10a и повторил атаку. Эксплуатация заняла считанные секунды. Ответ на звонок не мешал взлому, а отклонение вызова останавливало лишь конкретную попытку, после чего атакующий мог позвонить снова.

Эксплойт даёт полный контроль над аккаунтом WeChat, включая чтение и отправку сообщений, звонки и действия от имени владельца. Сам по себе WeWorm не захватывает весь смартфон. Calif рассматривает полный контроль над устройством лишь как возможную цепочку с другими ошибками Android или iOS, поэтому такой результат в демонстрации не подтверждён.

Особую роль авторы отвели ИИ . Calif утверждает, что нейросети помогли найти ошибку, а эксплойт для удалённого выполнения кода удалось подготовить примерно за два дня работы. Ещё около недели потребовалось на создание полноценного червя. Календарная хронология длиннее: команда узнала о проблеме 23 июля, а готовую межплатформенную демонстрацию завершила 11 августа.

Компания Tencent получила сведения об ошибке 24 июля. 21 августа вышли WeChat 8.0.77 для Android и 8.0.76 для iOS, где атака уже не срабатывает, а 28 августа Calif подтвердила серверную блокировку эксплойта для всех пользователей.

Ранее Tencent отчиталась о 1,439 млрд активных пользователей Weixin и WeChat в месяц. Однако признаков реального распространения WeWorm нет, а голая цифра не показывает число уязвимых аккаунтов. Технические детали Calif пока скрывает и планирует раскрыть позднее.