技术

AI两天造出WeChat蠕虫——来电响铃即可盗取账号,无需接听

Adrian Kessler

WeWorm是一种零点击蠕虫——意味着它无需用户任何操作即可入侵设备。攻击以微信来电的形式发起。目标无需接听;漏洞在响铃阶段触发,就在手机通知用户与用户拒绝或接听之间的间隙。

漏洞位于微信的VoIP堆栈,即负责管理通话的代码中。该代码存在一个内存损坏漏洞,让Calif的安全研究人员能在远程设备上执行任意命令。一旦激活,蠕虫会读取并发送消息、拨打电话,并冒充账户所有者——然后拨打该人的联系人,重复这一链条。

比漏洞本身更重要的是速度。借助AI,Calif团队在约两天内定位了漏洞并编写了第一个可用的远程代码执行漏洞利用。组装完整的蠕虫又用了一周。从零开始到可部署武器总共十天,这在几年前对于资源充足的团队来说也是重大成就。研究人员表示,AI工具降低了小型团队开发此类能力的门槛,使得以前缺乏专业知识的攻击者也能触及这类工作。

影响范围巨大。微信拥有超过十亿用户,主要集中在中国,但通过华语社区和全球安装基础也存在于全球。在实验室演示中,一台受感染的Android设备感染了一部iPhone,然后该iPhone又感染了另一台Android设备。通过联系人列表——微信用户通常有数百个联系人——研究人员估计,理论上数小时内可以影响数百万台设备。

存在实际限制。攻击要求初始攻击者已经在目标的联系人列表中,或者先入侵一个已经在联系人列表中的人。蠕虫提供对微信账户的控制,而不是底层手机——尽管Calif的研究人员指出,在实验室测试中,通过与其他漏洞链式利用,可以实现完全设备控制。腾讯表示,在补丁发布前,没有发现该漏洞在野外被利用的证据。

腾讯于7月24日收到Calif的披露。补丁版本于8月21日发布——Android 8.0.77和iOS 8.0.76。8月28日确认的服务器端缓解措施意味着未更新的用户在网络层面仍受到保护。任何当前版本的微信用户都没有残留风险。尚未发布CVE编号或正式的腾讯安全公告。

Calif计划在行业范围内的缓解措施推进后,进行更全面的技术披露,并预计在会议上发表演讲。该研究具体化了时间线:对于这类广泛使用消息应用中的漏洞,AI辅助团队在约十天内将发现转化为可部署的蠕虫。

标签: , , , , ,

讨论

有 0 条评论。