Radar AI Avatar Transparent

חוקרים בנו תולעת אפס-קליקים ל-WeChat שמשתלטת על חשבון דרך שיחה בלבד

חברת מחקר האבטחה Calif פרסמה הדגמה לתולעת בשם WeWorm שמנצלת פגם בשכבת השיחות הקוליות של WeChat כדי להשתלט על חשבון המשתמש רק מעצם קבלת שיחה — בלי לענות לה ובלי כל פעולה מצד היעד. לאחר ההשתלטות, החשבון הפרוץ יכול לחייג באופן אוטומטי לאנשי קשר נוספים ולהדביק אותם באותו אופן, וכך התולעת מתפשטת בעצמה. WeChat ואפליקציית האחות שלה Weixin משמשות יחד יותר מ-1.4 מיליארד משתמשים פעילים, אך Tencent כבר תיקנה את הפגם ואין דיווח על ניצול בזדון.

מנעול דיגיטלי שבור מתפשט כתולעת ברשת סמארטפונים

הפרטים

לפי Calif, מקור הפגם הוא השחתת זיכרון (memory corruption) בשכבת ה-VoIP של WeChat. הקוד הזדוני רץ כבר בשלב הצלצול — הפער שבין קבלת ההתראה לבין הרגע שבו היעד עונה או מסרב לשיחה — ולכן אין צורך בשום אינטראקציה מהקורבן. לאחר הפריצה יש לתוקף שליטה מלאה בחשבון: קריאה ושליחה של הודעות, ביצוע שיחות, ולעיתים גם גישה למאפייני תשלום. החוקרים דיווחו שהם השתמשו בכלי AI כדי לאתר את הפגם ולכתוב עליו קוד הרצה ראשוני תוך כיומיים, ובנו את התולעת המלאה תוך כשבוע נוסף — קצב שממחיש כמה AI מקצר את הזמן שבין גילוי פגיעות לבין יכולת ניצול פעילה.

הפגם דווח ל-Tencent ב-24 ביולי 2026. החברה שחררה גרסאות מתוקנות — Android 8.0.77 ו-iOS 8.0.76 — ב-21 באוגוסט, ואישרה ב-28 באוגוסט שהניצול נחסם גם בצד השרת עבור כלל המשתמשים. לא נמצא CVE רשמי לפגם, וגם לא עדות לניצול בזדון בשטח לפני התיקון.

נקודות לשים לב

  • מי שמשתמש ב-WeChat או Weixin צריך רק לוודא שהאפליקציה מעודכנת לגרסה 8.0.77 (אנדרואיד) או 8.0.76 (אייפון) ומעלה — הפגם כבר נחסם, כולל בצד השרת, אז אין צורך בפעולה נוספת מעבר לעדכון האפליקציה.
  • זהו מקרה מחקר שפורסם באחריות (responsible disclosure) ולא מתקפה שתועדה בשטח — אין להסיק שחשבונות נפרצו בפועל.
  • הלקח הרחב לארגונים: פגיעות "אפס-קליקים" (zero-click) בערוצי תקשורת בזמן אמת (שיחות, וידאו) מסוכנת יותר מרוב הפגיעויות כי היא לא דורשת טעות של המשתמש — הגנות שמסתמכות על מודעות משתמשים לא רלוונטיות כאן.
  • הקצב שבו AI קיצר את הזמן מגילוי הפגם לבניית תולעת פעילה (כשבוע וחצי בסך הכול) הוא הנקודה המשמעותית ביותר לצוותי אבטחה: זמן התגובה הנדרש מיצרנים לתיקון פגיעויות דומות מתקצר בהתאם.
  • אל תסיקו שהמקרה הזה נוגע רק ל-WeChat — מנגנון דומה (ניצול שלב הצלצול לפני מענה) רלוונטי עקרונית לכל אפליקציית תקשורת עם VoIP מובנה, ושווה לבדוק אם ספקי אפליקציות תקשורת אחרים שאתם משתמשים בהם פרסמו עדכונים דומים לאחרונה.

מקורות: The Hacker News · Calif Research

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-