Американська компанія Calif розробила перший відомий мережевий «черв'як» класу zero-click для месенджера WeChat, здатний поширюватися через дзвінки на пристроях iOS та Android без участі користувача. За словами дослідників, штучний інтелект допоміг виявити вразливість і створити експлойт для віддаленого виконання коду всього за два дні, а повноцінний демонстраційний зразок WeWorm зібрали приблизно за тиждень. Компанія Tencent, яка володіє WeChat, підтвердила проблему та повідомила, що вже усунула її для всіх користувачів.

WeWorm дозволяє отримати повний контроль над обліковим записом WeChat: зловмисник може читати й надсилати повідомлення, здійснювати дзвінки та діяти від імені жертви. У разі поєднання з іншими вразливостями Android чи iOS це може призвести до повного захоплення пристрою. Для демонстрації атаки Calif використала три телефони: пристрій зловмисника, першу жертву та наступну ціль. Після зараження iPhone автоматично телефонував наступному пристрою, передаючи атаку далі.

За даними Calif, жертві не потрібно відповідати на дзвінок чи взаємодіяти із застосунком — експлойт спрацьовує автоматично, і лише негайне відхилення виклику може зупинити атаку. Єдина умова: зловмисник має бути серед контактів жертви у WeChat. Дослідники зазначають, що це не є серйозною перепоною, адже достатньо скомпрометувати одного знайомого, після чого «довіра між контактами починає працювати на користь нападника».

Найбільший резонанс викликала швидкість розробки: раніше на подібний проєкт великій команді знадобилися б місяці, а тепер значну частину технічної роботи виконує ШІ. Як пояснив генеральний директор Calif Тай Дуонг, «ця помилка — унікальна», а її простота та можливості стали б «здійсненням мрії» для хакерів.

«WeChat, як і багато інших месенджерів, надає більше привілеїв довіреним контактам. Але якщо один із контактів скомпрометовано, ця довіра обертається проти вас», — йдеться у звіті Calif.

Tencent отримала повідомлення про вразливість 24 липня, а вже 21 серпня випустила оновлення для WeChat на Android та iOS. 28 серпня експлойт було нейтралізовано на серверній стороні для всіх користувачів. Представниця Tencent заявила, що проблема вже усунута, і компанія не має підстав вважати, що хтось із користувачів постраждав.

У Calif наголошують, що оприлюднили результати, щоб привернути увагу до ризиків: навіть незавершені версії подібних інструментів можуть потрапити у відкритий доступ, як це сталося з WannaCry. Колишній аналітик Агентства національної безпеки США Він Нгуєн назвав WeWorm однією з найнебезпечніших мобільних кібератак, які він бачив, і попередив, що такий «черв'як» може за години охопити сотні мільйонів пристроїв.

Calif також повідомила, що перед публікацією дослідження поінформувала посадовців Білого дому. У компанії підкреслюють, що сучасний ШІ значно прискорює пошук і використання вразливостей, а понад 100 провідних технологічних компаній закликали уряди та бізнес готуватися до сплеску ШІ-кібератак найближчими місяцями та надати фахівцям із захисту доступ до найпотужніших моделей для випередження загроз.