WeChat è stato esposto a una vulnerabilità epica: dopo aver effettuato una chiamata vocale, il numero è stato "perso"

📅 2026-09-11

Riassunto:

Recentemente, l'organizzazione di ricerca sulla sicurezza Calif Research ha pubblicato una dimostrazione di attacco chiamata WeWorm. Per dirla semplicemente, un utente malintenzionato deve solo effettuare una chiamata vocale WeChat e tu non devi fare nulla. Non è necessario rispondere, fare clic su un collegamento, inserire una password o persino avere un codice di verifica. Il tuo account WeChat è già stato violato mentre il telefono sta ancora squillando.



Anche l'account violato effettuerà automaticamente una chiamata vocale alla persona successiva, che potrà essere violata allo stesso modo e diffusa in una catena come un worm. Android può colpire Apple e Apple può colpire Android.

Cosa c'è di così spaventoso in questa vulnerabilità?

Il primo è completamente zero contact.

In passato, gli attacchi di rete richiedevano ancora di fare clic su collegamenti di phishing e leggere file sconosciuti. Questo è meglio. Finché il tuo telefono squilla, sei già stato attaccato.

L'aggressore ha acquisito il controllo completo su WeChat e può leggere la cronologia della tua chat, inviare messaggi ed effettuare chiamate a tuo nome, il che significa che la tua identità WeChat è stata direttamente rubata.

In secondo luogo, è difficile difendersi.

Il meccanismo di vulnerabilità si verifica durante la fase di squillo e i dati dannosi sono entrati nel processo di elaborazione di WeChat prima che tu risponda alla chiamata. È infatti possibile interrompere l'attacco riattaccando il telefono, ma bisogna farlo in fretta, poiché si tratta essenzialmente di una corsa contro il tempo. Se scegli di chiamare mentre dormi, quando tocchi il telefono in stato di stordimento, potresti aver finito già da molto tempo.

Anche tra brand diversi.

Le vulnerabilità generali dei telefoni cellulari riguardano solo Android o solo Apple. Questo worm può effettivamente essere trasmesso avanti e indietro tra Android e iOS. Fedele al suo nome, striscia tra i dispositivi.


Tuttavia, si dice che il problema sia stato risolto in Android 8.0.77 e iOS 8.0.76. Ma ovviamente WeChat ti dirà solo "Risolti alcuni problemi noti."

La cosa più sorprendente è che questa vulnerabilità è stata scoperta dall'intelligenza artificiale. Il gruppo di ricerca della California ha affermato che la loro intelligenza artificiale ha scoperto per la prima volta la vulnerabilità nel luglio di quest'anno e poi ha confermato manualmente l'exploit.

Fortunatamente, questa vulnerabilità è stata scoperta e segnalata prima dai ricercatori di sicurezza.


Nell'area commenti, un dottorato in ingegneria dell'informazione e della comunicazione ha commentato: L'attuale codice di WeChat si è accumulato in una "collina di merda". Se continuiamo a seguire il percorso “piccolo ma bello”, la vulnerabilità nascosta del buffer zero prima o poi verrà sfruttata dalle aziende nere e farà grande notizia.

WeWorm potrebbe essere solo l'inizio. WeChat è un'applicazione nazionale utilizzata da più di un miliardo di persone. Dietro ogni vulnerabilità zero-click c’è la sicurezza delle informazioni di grandi utenti.

Alla fine, la cosa più spaventosa di questa vulnerabilità è che quando arriva una chiamata WeChat, non fai nulla. Basta vedere la chiamata e il tuo account è sparito. Non è necessario che tu faccia clic sul collegamento, non sia necessario inserire la password o accettare il collegamento. La soglia per l'attacco è stata ridotta al livello più basso.

Ciò che vale ancora più la pena riflettere è che è stata l'intelligenza artificiale a individuare questa vulnerabilità. L’intelligenza artificiale può già estrarre automaticamente 0days e il ritmo di attacco e difesa diventerà sempre più veloce in futuro. L’intelligenza artificiale può aiutare le brave persone a colmare le lacune, ma può anche aiutare le persone cattive a trovarle. Questa spada a doppio taglio viene affilata sempre più velocemente.

Tag correlati

Articoli correlati

Commenti

0/500
Captcha (click to refresh)
Nessun commento