Американська компанія Calif продемонструвала WeWorm — перший відомий мережевий «черв'як» класу zero-click , здатний поширюватися через дзвінки у WeChat на пристроях iOS та Android без будь-яких дій з боку користувача. Дослідники стверджують, що за допомогою штучного інтелекту виявили вразливість, створили експлойт віддаленого виконання коду за два дні та зібрали демонстраційний WeWorm приблизно за тиждень. Tencent підтвердила проблему й повідомила, що вже нейтралізувала її для всіх користувачів.
За словами дослідників, експлуатація займає лічені секунди та дозволяє отримати повний контроль над обліковим записом WeChat. У разі успішної атаки зловмисник може читати й надсилати повідомлення, здійснювати дзвінки та діяти від імені користувача. В поєднанні з іншими вразливостями Android та iOS це потенційно може призвести до повного захоплення пристрою.
Як працює WeWorm
Для демонстрації Calif використала три телефони: Android Pixel 10a як пристрій зловмисника, iPhone 17e як першу жертву та ще один Pixel 10a як наступну ціль. Після зараження iPhone автоматично телефонував третьому телефону й передавав атаку далі.
За даними компанії, жертві не потрібно відповідати на дзвінок або взаємодіяти із застосунком. Навіть якщо користувач відповість, він нічого не почує, а експлойт усе одно спрацює; лише негайне відхилення виклику може зупинити конкретну спробу.
Водночас для роботи атаки зловмисник має бути серед контактів жертви у WeChat. Дослідники зазначають, що це не є серйозною перепоною, адже достатньо скомпрометувати одного знайомого, після чого довіра між контактами починає працювати на користь нападника.
«WeChat, як і багато інших месенджерів, надає більше привілеїв довіреним контактам. Але якщо один із контактів скомпрометовано, ця довіра обертається проти вас», — йдеться у звіті Calif.
ШІ скоротив роботу з місяців до кількох днів
Найбільший резонанс викликало те, що дослідники пов'язують швидкість створення інструмента зі штучним інтелектом. Компанія стверджує, що ШІ виявив вразливість, після чого команда створила перший RCE-експлойт приблизно за два дні, а демонстраційного «черв'яка» — ще за тиждень.
За інформацією Calif, раніше для проєкту такого масштабу великій команді могли знадобитися місяці роботи. Тепер, як стверджують автори дослідження в коментарі The New York Times, люди залишаються потрібними насамперед для вибору цілей і безпечного тестування, тоді як значну частину технічної роботи виконує ШІ.
«Ця помилка — унікальна», — заявив генеральний директор Calif Тай Дуонг та додав, що її простота та можливості стали б «здійсненням мрії» для хакерів.
Tencent підтвердила проблему
Calif повідомила Tencent про вразливість 24 липня. За даними компанії, 21 серпня Tencent випустила оновлення WeChat для Android та iOS, а 28 серпня експлойт нейтралізували на серверній стороні для всіх користувачів.
Представниця Tencent підтвердила існування вразливості та заявила, що проблему вже усунуто. За її словами, компанія не має підстав вважати, що користувачі постраждали і додатково оновлювати застосунок не потрібно.
Чому дослідження викликало занепокоєння
У Calif пояснюють, що опублікували результати не для поширення інструмента, а щоб привернути увагу до ризиків. У компанії попереджають, що навіть незавершені версії подібних розробок можуть потрапити у відкритий доступ — так само, як свого часу поширився WannaCry, що заблокував десятки тисяч компʼютерів по всьому світу.
За оцінкою колишнього аналітика Агентства національної безпеки США Віна Нгуєна, WeWorm є однією з найтривожніших мобільних кібератак, які він бачив. Він вважає, що завдяки автоматичному поширенню через адресну книгу такий «черв'як» здатен «за лічені години охопити сотні мільйонів пристроїв».
Calif повідомила, що перед публікацією дослідження поінформувала посадовців Білого дому. У компанії наголошують, що проблема полягає в тому, що сучасний ШІ значно прискорює пошук і використання вразливостей, водночас допомагаючи розробникам швидше їх усувати. Через це понад 100 провідних технологічних компаній закликали уряди й бізнес негайно підготуватися до очікуваного найближчими місяцями сплеску ШІ-кібератак і надати фахівцям із захисту завчасний доступ до найпотужніших моделей для випередження загроз.
Раніше дослідники з Університету Торонто представили прототип автономного комп'ютерного «черв'яка» на основі ШІ, здатного самостійно поширюватися мережами без участі людини. На відміну від класичного шкідливого програмного забезпечення, яке експлуатує одну фіксовану прогалину в захисті, розробка на базі відкритих ШІ-моделей швидко підлаштовується під різні слабкі місця систем на Windows та Linux і самостійно обирає найефективніший вектор атаки для кожного пристрою.
