Открытие уязвимости WeWorm продемонстрировало, насколько незащищены обычные пользователи мобильных устройств от кибератак.
Одного входящего вызова оказалось достаточно, чтобы заражённый смартфон стал орудием распространения цифровой угрозы. Исследователи представили WeWorm — вредоносную программу для мессенджера WeChat, которая срабатывает при входящем звонке. Она захватывала учётную запись пользователя и автоматически звонила его контактам, даже если владелец не принимал вызов. Атака успешно работала как на устройствах Android, так и iOS без какого-либо участия пользователя.
Основой для атаки служила критическая ошибка в обработке памяти голосовых вызовов WeChat. Для проведения первоначальной атаки преступник должен был находиться в списке друзей жертвы. Однако после первого успешного взлома это условие становилось несущественным: скомпрометированный профиль автоматически совершал звонки доверенным контактам, распространяя вредоноса дальше по цепочке.
При тестировании один смартфон позвонил другому и получил полный контроль над приложением, пока соединение ещё было активным. Заражённое устройство затем атаковало третий смартфон, повторив процесс. Весь процесс занял считанные секунды. Принятие вызова не предотвращало компрометацию, а отклонение звонка лишь блокировало одну попытку — атакующий мог позвонить повторно.
После успешной атаки преступник получал полный доступ к аккаунту WeChat: мог читать и отправлять сообщения, совершать звонки и действовать от имени владельца. Хотя сам червь не захватывал всё устройство целиком, исследователи рассматривают это как потенциальную угрозу при комбинировании с другими уязвимостями операционных систем.
Разработчики подчеркнули роль искусственного интеллекта в создании эксплойта. По их словам, нейросети помогли обнаружить уязвимость, а создание рабочего кода заняло примерно два дня. Ещё неделю потребовалось для разработки полноценной вредоносной программы. От момента обнаружения проблемы (23 июля) до завершения кроссплатформенной демонстрации (11 августа) прошло около трёх недель.
Компания Tencent была уведомлена об уязвимости 24 июля. Обновлённые версии WeChat (8.0.77 для Android и 8.0.76 для iOS) с исправлением вышли 21 августа. 28 августа была активирована серверная защита от эксплойта для всех пользователей.
Хотя Tencent сообщает о 1,439 миллиардах активных пользователей WeChat ежемесячно, признаков массового распространения вредоноса зафиксировано не было. Полная техническая информация об уязвимости пока остаётся закрытой и будет раскрыта позднее.
