HeadlinesBriefing favicon HeadlinesBriefing.com

WeWorm, verme WeChat sem clique

Hacker News •
×

Na Calif, nossa missão é manter a Internet junta desmontando-a de vez em quando. Acreditamos que todos merecem uma Internet segura, incluindo as pessoas que não conseguem se proteger. Hoje, lançamos uma demo do We Worm, o primeiro verme sem clique que se espalha por chamadas do We Chat em i OS e Android. Este é o primeiro episódio de uma série que explora superfícies de ataque sem clique em aplicativos de mensagens móveis. We Chat é um “aplicativo para tudo” usado por praticamente todo mundo na China e por comunidades chinesas no mundo todo. Basta ligar para uma vítima para que o We Worm se apodere da conta dela e ligue para os amigos dela, espalhando-se de telefone em telefone. Se explorado, os atacantes podem comprometer mais de um bilhão de telefones (ou contas), virando de cabeça para baixo meios de vida e quebrando comunidades no mundo todo.

Construímos um verme demo com três telefones: o primeiro telefone Android, um Pixel 10a, é o atacante. Usamos ele para ligar para o segundo telefone, um i Phone 17e, e exploramos a falha para assumir o controle do We Chat dele enquanto ele ainda estava tocando. Depois usamos o i Phone comprometido para ligar para o terceiro telefone, outro Pixel 10a, e assumimos o controle dele do mesmo jeito. O atacante liga para a vítima, a vítima vira atacante, e a vítima liga para a próxima vítima. Você também pode assistir demos individuais de RCE para Android e i OS. A exploração leva apenas alguns segundos e nos dá controle total da conta do We Chat. Podemos ler e enviar mensagens, fazer chamadas e agir em nome da vítima.

A vítima não precisa responder à chamada nem interagir com o telefone dela. Mesmo que responda, ela não ouve nada, e a exploração ainda tem sucesso. Recusar a chamada interrompe apenas aquela tentativa, mas o atacante pode simplesmente tentar de novo mais tarde, por exemplo, enquanto a vítima dorme. Esta exploração exige que o atacante esteja na lista de contatos da vítima. Mas isso não é uma grande barreira: um atacante pode primeiro comprometer um dos seus contatos e usar a conta dele para chegar até você. We Chat, como muitos aplicativos de mensagens, dá mais privilégios a contatos de confiança. Mas, quando um contato é comprometido, essa confiança funciona contra você.

Trabalhando com AI, nossa equipe encontrou a falha e escreveu o primeiro exploit de execução remota de código (RCE) em cerca de dois dias. Construir o verme levou mais uma semana. Um verme nessa escala costumava exigir uma equipe maior por meses. A AI já pode fazer a maior parte do trabalho aqui. Estamos publicando nossas descobertas para aumentar a consciência pública. Reportamos a falha do We Chat à Tencent em julho. Até hoje, eles mitigaram nosso exploit para todos os usuários. Gostaríamos de agradecer à Tencent por uma colaboração bem-sucedida.

Entidades principais: Empresas: WeChat, Tencent, Calif | Pessoas: Tim Cook, Elon Musk | Locais: China, Estados Unidos