Американская компания Calif разработала первый известный сетевой «червь» класса zero-click для мессенджера WeChat, способный распространяться через звонки на устройствах iOS и Android без участия пользователя. По словам исследователей, искусственный интеллект помог выявить уязвимость и создать эксплойт для удалённого выполнения кода всего за два дня, а полноценный демонстрационный образец WeWorm собрали примерно за неделю. Компания Tencent, владеющая WeChat, подтвердила проблему и сообщила, что уже устранила её для всех пользователей.

WeWorm позволяет получить полный контроль над учётной записью WeChat: злоумышленник может читать и отправлять сообщения, совершать звонки и действовать от имени жертвы. В случае сочетания с другими уязвимостями Android или iOS это может привести к полному захвату устройства. Для демонстрации атаки Calif использовала три телефона: устройство злоумышленника, первую жертву и следующую цель. После заражения iPhone автоматически звонил следующему устройству, передавая атаку дальше.

По данным Calif, жертве не нужно отвечать на звонок или взаимодействовать с приложением — эксплойт срабатывает автоматически, и только немедленное отклонение вызова может остановить атаку. Единственное условие: злоумышленник должен быть в списке контактов жертвы в WeChat. Исследователи отмечают, что это не является серьёзным препятствием, ведь достаточно скомпрометировать одного знакомого, после чего «доверие между контактами начинает работать на пользу нападающего».

Наибольший резонанс вызвала скорость разработки: ранее на подобный проект большой команде потребовались бы месяцы, а теперь значительную часть технической работы выполняет ИИ. Как объяснил генеральный директор Calif Тай Дуонг, «эта ошибка — уникальна», а её простота и возможности стали бы «исполнением мечты» для хакеров.

«WeChat, как и многие другие мессенджеры, предоставляет больше привилегий доверенным контактам. Но если один из контактов скомпрометирован, это доверие оборачивается против вас», — говорится в отчёте Calif.

Tencent получила сообщение об уязвимости 24 июля, а уже 21 августа выпустила обновление для WeChat на Android и iOS. 28 августа эксплойт был нейтрализован на серверной стороне для всех пользователей. Представитель Tencent заявила, что проблема уже устранена, и компания не имеет оснований полагать, что кто-либо из пользователей пострадал.

В Calif подчёркивают, что опубликовали результаты, чтобы привлечь внимание к рискам: даже незавершённые версии подобных инструментов могут попасть в открытый доступ, как это произошло с WannaCry. Бывший аналитик Агентства национальной безопасности США Вин Нгуен назвал WeWorm одной из самых опасных мобильных кибератак, которые он видел, и предупредил, что такой «червь» может за часы охватить сотни миллионов устройств.

Calif также сообщила, что перед публикацией исследования проинформировала чиновников Белого дома. В компании подчёркивают, что современный ИИ значительно ускоряет поиск и использование уязвимостей, а более 100 ведущих технологических компаний призвали правительства и бизнес готовиться к всплеску ИИ-кибератак в ближайшие месяцы и предоставить специалистам по защите доступ к самым мощным моделям для опережения угроз.