HeadlinesBriefing favicon HeadlinesBriefing.com

WeWorm ज़ीरो-क्लिक वीचैट वर्म डेमो

Hacker News •
×

Calif की हमारी मिशन है इंटरनेट को कभी-कभी तोड़कर साथ जोड़े रखना। हमारा मानना है कि हर कोई एक सुरक्षित और सुरक्षित इंटरनेट का हक़दार है, उन लोगों सह, जो खुद को सुरक्षित नहीं रख सकते। आज, हम We Worm का डेमो प्रकाशित कर रहे हैं, पहला ज़ीरो-क्लिक वर्म जो We Chat कॉल के माध्यम से i OS और Android पर फैलता है। यह ऐसे मोबाइल मैसेजिंग ऐप्स में ज़ीरो-क्लिक अटैक सरफेस को समझने वाली एक श्रृंखला का पहला हिस्सा है। We Chat एक «एवरीथिंग ऐप» है जिसका उपयोग चीन में लगभग हर कोई करता है और दुनिया भर के चीनी समुदाय करते हैं। केवल एक विक्टिम को कॉल करके, We Worm उनका अकाउंट हैक कर सकता है और उनके दोस्तों को कॉल करके फोन से फोन फैल सकता है। यदि इसका शोषण किया गया, तो एक्यूटर एक अरब से अधिक फोन (या अकाउंट) को कमप्रोमाइज़ कर सकते हैं, जिससे दुनिया भर में रोज़गार और समुदाय तहस नहस हो सकते हैं।

हमने तीन फोन से एक डेमो वर्म बनाया: पहला Android फोन, Pixel 10a, अटैकर है। हमने इससे दूसरा फोन, i Phone 17e, को कॉल किया और बग का शोषण करके उसे अभी भी रिंगिंग होने के दौरान उसका We Chat हैक कर लिया। फिर हमने कमप्रोमाइज़ हुए i Phone से तीसरा फोन, दूसरा Pixel 10a, को कॉल किया और उसे भी उसी तरीके से हैक कर लिया। अटैकर विक्टिम को कॉल करता है, विक्टिम अटैकर बन जाती है, और विक्टिम अगले विक्टिम को कॉल करती है। आप Android और i OS RCE डेमो भी अलग-अलग देख सकते हैं। शोषण में केवल कुछ सेकंड लगते हैं और हमें We Chat अकाउंट पर पूरा नियंत्रण देता है। हम मैसेज पढ़ और भेज सकते हैं, कॉल कर सकते हैं, और विक्टिम की तरफ से काम कर सकते हैं।

विक्टिम को कॉल जवाब देने की जरूरत नहीं है, या अपने फोन के साथ बिल्कुल इंटरैक्ट करने की जरूरत नहीं है। यदि वे जवाब भी दें, तो उन्हें कुछ सुनाई नहीं देता, और शोषण अभी भी सफल होता है। कॉल रिज़ीक्ट करने से वह प्रयास रुक जाता है, लेकिन अटैकर बस बाद में फिर प्रयास कर सकता है, जैसे कि विक्टिम सो रही हो। इस शोषण के लिए अटैकर का विक्टिम की फ्रेंड लिस्ट में होना जरूरी है। लेकिन यह बड़ी बाधा नहीं है: अटैकर पहले आपके दोस्त में से एक को कमप्रोमाइज़ कर सकता है और उनके अकाउंट का उपयोग करके आप तक पहुंच सकता है। We Chat, कई मैसेजिंग ऐप्स की तरह, ट्रस्टेड कंटैक्ट्स को ज़्यादा प्रिविलेज देता है। लेकिन एक बार जब कोई कंटैक्ट कमप्रोमाइज़ हो जाता है, तो वह भरोसा आपके खिलाफ काम करता है।

AI के साथ काम करके, हमारी टीम ने बग खोजा और पहला remote code execution (RCE) exploit लगभग दो दिनों में लिखा। वर्म बनाने में एक और सप्ताह लगा। इस प्रकार के वर्म को बनाने में पहले बड़ी टीम को महीनों लगते थे। AI पहले ही यहां अधिकांश काम कर सकता है। हम अपनी खोजें जाहिर कर रहे हैं ताकि लोगों में जागरूकता बढ़े। हमने We Chat बग को July में Tencent को रिपोर्ट किया। आज तक, उन्होंने हमारे exploit को सभी उपयोगकर्ताओं के लिए mitigat किया है। हमें Tencent को सफल सहयोग के लिए धन्यवाद देना है।

मुख्य entities: Companies: WeChat, Tencent, Calif | People: Tim Cook, Elon Musk | Locations: China, United States