WeWorm: WeChat zero-click
A Calif Research kutatói egy WeWorm nevű demonstrációval mutatták be, hogy a WeChat VoIP-rendszerének memóriakezelési hibája elméletileg önterjedő, zero-click támadást tett lehetővé Androidon és iOS-en. Elég volt, hogy a támadó felhívja egy ismerősét, az áldozatnak nem kellett felvennie a hívást vagy bármit megnyomnia, a sérülékenység másodpercek alatt távoli kódfuttatáshoz és a WeChat-fiók átvételéhez vezethetett. A kutatók demonstrációjában egy Android készülékről kompromittáltak egy iPhone-t, majd annak fiókjából felhívtak és átvettek egy következő Android telefont.
A támadás feltétele volt, hogy a hívó szerepeljen a célpont WeChat-ismerősei között. Egy féregszerű terjedésnél azonban ez nem jelent komoly akadályt, egy már átvett fiók megbízható kapcsolatként hívhatta volna tovább annak ismerőseit. A sikeres exploit hozzáférést adott az üzenetek olvasásához és küldéséhez, hívások indításához és más, a felhasználó nevében végzett műveletekhez. Más mobilos sérülékenységekkel összekapcsolva akár a készülék teljes kompromittálásáig is továbbvihető lett volna a támadás.
Külön figyelemre méltó az AI szerepe, a Calif szerint AI segítségével találták meg a hibát, az első működő RCE-exploitot körülbelül két nap alatt készítették el, a több eszköz között terjedő demonstráció pedig további nagyjából egy hét alatt készült el. Ez kutatói állítás, nem bizonyíték arra, hogy ilyen féreg valóban terjedt volna a felhasználók között.
A hibát júliusban jelentették a Tencentnek. Augusztus 21-én megjelent a WeChat Android 8.0.77 és iOS 8.0.76 verziója, majd augusztus 28-ra szerveroldali védelmet is bevezettek, a kutatók szerint ezzel az általuk készített exploit minden felhasználónál hatástalanná vált. A részletes technikai információkat egyelőre visszatartják, így jelenleg annyi nyilvános, hogy a sérülékenység a WeChat VoIP-stackjének memóriakezelésében volt.