HeadlinesBriefing favicon HeadlinesBriefing.com

WeWorm零点击微信蠕虫演示发布

Hacker News •
×

在 Calif,我们的使命是通过偶尔将其拆开,来让互联网保持完整。我们相信,每个人都应享有安全可靠的互联网,包括那些无力保护自己的人。今天,我们发布 We Worm 的演示版——首个可通过 We Chat 通话在 i OS 和 Android 设备间传播的零点击蠕虫。这是系列作品的第一期,旨在探索移动消息应用中的零点击攻击面。We Chat 是一款“超级应用”,几乎中国人都使用它,世界各地的华人社区也在使用。只需拨打受害者的电话,We Worm 就能劫持其账号,并拨打其朋友的电话,从而一部手机传播到另一部手机。一旦被利用,攻击者可以入侵超过十亿部手机(或账号),颠覆全球各地人们的生计并撕裂社区。

我们使用三部手机构建了一个演示蠕虫:第一部 Android 手机 Pixel 10a 是攻击者。我们用它在第二部手机 i Phone 17e 响起时拨打该手机,并利用漏洞在其仍在响铃时接管其 We Chat。随后,我们使用受入侵的 i Phone 拨打第三部手机,即另一部 Pixel 10a,并以同样方式接管该手机。攻击者呼叫受害者,受害者变成攻击者,攻击者再呼叫下一个受害者。你也可以观看单独的 Android 和 i OS RCE 演示。利用漏洞仅需数秒,便能让我们全面控制 We Chat 账号。我们可以读取和发送消息、拨打电话,并以受害者的名义行事。

受害者无需接听电话,也无需与手机进行任何交互。即使他们接听,也听不到任何声音,而漏洞利用仍然成功。挂断电话只能阻止这一次尝试,但攻击者可以稍后再次尝试,例如趁受害者熟睡时。此漏洞要求攻击者位于受害者的朋友列表中。但这并不算很大的障碍:攻击者可以先入侵你的一个朋友,再使用其账号联系你。与许多消息应用一样,We Chat 赋予可信联系人更多权限。但一旦某个联系人遭到入侵,这种信任就会反过来伤害你。

我们的团队借助 AI 发现了该漏洞,并在约两天内编写了首个远程代码执行(RCE)漏洞利用代码。构建这个蠕虫又花了一周。以往,这种规模级别的蠕虫需要一支更大的团队耗费数月才能完成。AI 已经能够在这里完成大部分工作。我们发布这些发现,以提高公众认知。我们已于 7 月向 Tencent 报告了 We Chat 漏洞。截至今天,Tencent 已为所有用户缓解我们的漏洞利用。我们感谢 Tencent 开展了一次成功的合作。