HeadlinesBriefing favicon HeadlinesBriefing.com

WeWorm, ver WeChat sans clic

Hacker News •
×

Chez Calif, notre mission est de maintenir l’Internet ensemble en le démontant de temps en temps. Nous pensons que tout le monde mérite un Internet sûr et sécurisé, y compris les personnes qui ne peuvent pas se protéger elles-mêmes. Aujourd’hui, nous publions une démo de We Worm, le premier ver sans clic qui se propage par appels We Chat sur i OS et Android. Il s’agit du premier volet d’une série consacrée à l’exploration des surfaces d’attaque sans clic dans les applications de messagerie mobile. We Chat est une « app tout-en-un » utilisée par presque tout le monde en Chine et par les communautés chinoises du monde entier. Il suffit d’appeler une victime pour que We Worm détourne son compte et appelle ses amis, se propageant d’un téléphone à l’autre. Une fois exploité, ce ver peut compromettre plus d’un milliard de téléphones (ou de comptes), bouleversant les moyens de subsistance et brisant des communautés dans le monde entier.

Nous avons construit une démo de ver avec trois téléphones : le premier téléphone Android, un Pixel 10a, est l’attaquant. Nous l’avons utilisé pour appeler le deuxième téléphone, un i Phone 17e, et avons exploité la vulnérabilité pour prendre le contrôle de son We Chat pendant qu’il sonnait encore. Nous avons ensuite utilisé l’i Phone compromis pour appeler le troisième téléphone, un autre Pixel 10a, et l’avons pris de la même manière. L’attaquant appelle la victime, la victime devient l’attaquant, et la victime appelle la victime suivante. Vous pouvez également regarder des démos individuelles de RCE pour Android et i OS. L’exploitation ne prend que quelques secondes et nous donne un contrôle total sur le compte We Chat. Nous pouvons lire et envoyer des messages, passer des appels et agir au nom de la victime.

La victime n’a pas besoin de répondre à l’appel ni d’interagir avec son téléphone. Même si elle répond, elle n’entend rien et l’exploitation réussit quand même. Refuser l’appel arrête cette tentative, mais l’attaquant peut simplement réessayer plus tard, par exemple pendant que la victime dort. Cette exploitation nécessite que l’attaquant soit dans la liste d’amis de la victime. Mais ce n’est pas un obstacle majeur : un attaquant peut d’abord compromettre l’un de vos amis et utiliser son compte pour vous atteindre. We Chat, comme beaucoup d’applications de messagerie, accorde davantage de privilèges aux contacts de confiance. Mais une fois qu’un contact est compromis, cette confiance joue contre vous.

En travaillant avec AI, notre équipe a trouvé la vulnérabilité et écrit le premier exploit de déplacement de code à distance (RCE) en environ deux jours. La construction du ver a pris une semaine de plus. Un ver de cette ampleur nécessitait autrefois l’équipe plus nombreuse et plusieurs mois de travail. AI peut déjà faire la majeure partie du travail ici. Nous publions nos constatations pour sensibiliser le public. Nous avons signalé la vulnérabilité de We Chat à Tencent en juillet. À ce jour, Tencent a atténué notre exploit pour tous les utilisateurs. Nous remercions Tencent pour une collaboration réussie.

Entités clés : Entreprises : WeChat, Tencent, Calif | Personnes : Tim Cook, Elon Musk | Lieux : Chine, États-Unis