HeadlinesBriefing favicon HeadlinesBriefing.com

Demo de gusano WeWorm para WeChat sin clic

Hacker News •
×

En Calif, nuestra misión es mantener unido Internet separándolo de vez en cuando. Creemos que todas las personas merecen un Internet seguro y protegido, incluidas quienes no pueden protegerse. Hoy publicamos un demo de We Worm, el primer gusano sin clic que se propaga por llamadas de We Chat a través de i OS y Android. Esta es la primera entrega de una serie que explora las superficies de ataque sin clic en las aplicaciones de mensajería móvil. We Chat es una «app para todo» utilizada por casi todo el mundo en China y por las comunidades chinas de todo el mundo. Basta con llamar a una víctima para que We Worm secuestre su cuenta y llame a sus amigos, propagándose de teléfono en teléfono. Si se explota, los atacantes pueden comprometer más de mil millones de teléfonos (o cuentas), alterando los medios de vida y rompiendo comunidades en todo el mundo.

Construimos un gusano demo con tres teléfonos: el primer teléfono Android, un Pixel 10a, es el atacante. Lo usamos para llamar al segundo teléfono, un i Phone 17e, y explotamos la vulnerabilidad para tomar el control de su We Chat mientras todavía sonaba. Después usamos el i Phone comprometido para llamar al tercer teléfono, otro Pixel 10a, y lo tomamos del mismo modo. El atacante llama a la víctima, la víctima se convierte en atacante y la víctima llama a la siguiente. También puedes ver demos individuales de RCE para Android e i OS. La explotación tarda solo unos segundos y nos da control total de la cuenta de We Chat. Podemos leer y enviar mensajes, hacer llamadas y actuar en nombre de la víctima.

La víctima no tiene que contestar la llamada ni interactuar con su teléfono en absoluto. Incluso si contesta, no oye nada y la explotación sigue teniendo éxito. Rechazar la llamada detiene ese intento, pero el atacante puede simplemente volver a intentarlo más tarde, por ejemplo, cuando la víctima duerma. Esta explotación exige que el atacante esté en la lista de amigos de la víctima. Pero esa no es una gran barrera: un atacante puede comprometer primero a uno de tus amigos y usar su cuenta para llegar a ti. We Chat, como muchas aplicaciones de mensajería, concede más privilegios a los contactos de confianza. Pero una vez que se compromete un contacto, esa confianza trabaja en tu contra.

Trabajando con AI, nuestro equipo encontró la vulnerabilidad y escribió el primer exploit de ejecución remota de código (RCE) en unos dos días. Construir el gusano tardó una semana más. Un gusano a esta escala solía requerir un equipo más grande durante meses. AI ya puede hacer aquí la mayor parte del trabajo. Publicamos nuestros hallazgos para aumentar la concienciación pública. Informamos a Tencent de la vulnerabilidad de We Chat en julio. A fecha de hoy, Tencent ha mitigado nuestro exploit para todos los usuarios. Queremos dar las gracias a Tencent por una colaboración exitosa.

Entidades clave: Empresas: WeChat, Tencent, Calif | Personas: Tim Cook, Elon Musk | Ubicaciones: China, Estados Unidos