آسیبپذیری خطرناک WeChat؛ کرم WeWorm تنها با یک تماس حساب کاربران را هک میکند
کرم WeWorm با سوءاستفاده از یک آسیبپذیری Zero-Click در WeChat میتواند تنها با یک تماس حساب کاربران را هک و به مخاطبان آنها سرایت کند.
پژوهشگران شرکت امنیت سایبری Calif از کشف یک آسیبپذیری بسیار خطرناک در اپلیکیشن پیامرسان WeChat خبر دادهاند که میتواند بدون نیاز به هیچگونه تعامل کاربر، حساب او را در اختیار مهاجم قرار دهد و یک کرم اینترنتی موسوم به WeWorm را به مخاطبان وی منتقل کند.
این آسیبپذیری که بهصورت خصوصی به شرکت Tencent، مالک WeChat، گزارش شده، به پژوهشگران اجازه داده است نمونهای از یک حمله موسوم به Zero-Click را ایجاد کنند؛ حملهای که در آن کاربر حتی لازم نیست روی لینک یا فایل مخربی کلیک کند.
WeWorm چیست و چگونه منتشر میشود؟
در جریان این حمله، WeWorm میتواند حساب WeChat قربانی را در اختیار بگیرد و سپس با استفاده از فهرست مخاطبان ذخیرهشده در حساب، خود را به کاربران دیگر منتقل کند.
به این ترتیب، یک مهاجم میتواند از یک حساب آلوده برای هدف قرار دادن افراد بیشتری استفاده کند و در شرایط خاص، این زنجیره میتواند طی چند ساعت به میلیونها دستگاه برسد.
یکی از نکات نگرانکننده این حمله آن است که WeWorm میتواند از یک گوشی هوشمند به گوشی دیگر منتقل شود؛ فرقی نمیکند دستگاه مقصد از iOS استفاده کند یا Android.
پژوهشگران در توضیح این حمله میگویند مهاجم تنها با برقراری تماس با قربانی میتواند حساب WeChat او را در اختیار بگیرد و سپس از همان حساب با دوستان قربانی تماس بگیرد.
حتی پاسخ دادن به تماس هم ضروری نیست
WeWorm برای انتشار خود لزوماً به پاسخ دادن قربانی به تماس نیاز ندارد.
طبق توضیحات پژوهشگران، حمله حتی زمانی که کاربر تماس را پاسخ نمیدهد نیز میتواند موفق شود. تنها حالتی که ممکن است جلوی انتشار کرم را بگیرد، رد کردن تماس در چند ثانیه ابتدایی است.
با این حال، مهاجم میتواند دوباره تماس بگیرد؛ برای مثال زمانی که قربانی خواب است یا امکان رد کردن تماس را ندارد.
پژوهشگران Calif میگویند اجرای حمله تنها چند ثانیه زمان میبرد و در صورت موفقیت، مهاجم میتواند کنترل کاملی بر حساب WeChat قربانی داشته باشد.
این دسترسی میتواند شامل موارد زیر باشد:
- خواندن و ارسال پیامها
- برقراری تماس
- استفاده از حساب قربانی برای ارتباط با دیگران
- انجام اقدامات مختلف به نمایندگی از قربانی
پژوهشگران همچنین هشدار دادهاند که اگر این آسیبپذیری در کنار سایر باگهای امنیتی موجود در Android و iOS مورد سوءاستفاده قرار گیرد، در برخی سناریوها حتی میتواند به کنترل کامل دستگاه قربانی منجر شود.
ریشه آسیبپذیری در بخش VoIP ویچت است
بررسیهای انجامشده نشان میدهد ریشه این مشکل در پشته VoIP ویچت قرار دارد؛ بخشی که وظیفه مدیریت قابلیتهای تماس صوتی و تصویری این اپلیکیشن را بر عهده دارد.
WeChat یک «سوپر اپلیکیشن» چینی است که طیف گستردهای از خدمات را در یک پلتفرم ارائه میکند، از جمله:
- پیامرسانی متنی، صوتی و تصویری
- تماس صوتی و تصویری
- پرداخت موبایلی
- خرید آنلاین
- تاکسی اینترنتی
- سفارش غذا
- خدمات دولتی
- شبکههای اجتماعی و قابلیتهای متعدد دیگر
این اپلیکیشن بیش از یک میلیارد کاربر دارد و بخش عمده کاربران آن در چین حضور دارند. همین گستردگی باعث میشود آسیبپذیریهای جدی در WeChat از اهمیت ویژهای برخوردار باشند.
ساخت اکسپلویت WeChat با کمک هوش مصنوعی
پژوهشگران Calif اعلام کردهاند که تیم آنها با کمک هوش مصنوعی توانسته آسیبپذیری را شناسایی کند و نخستین اکسپلویت اجرای کد از راه دور (RCE) را برای آن در حدود دو روز توسعه دهد.
ساخت نسخه کرم نیز حدود یک هفته دیگر زمان برده است.
این موضوع بار دیگر نگرانیها درباره استفاده از هوش مصنوعی در توسعه بدافزار و حملات سایبری پیشرفته را افزایش داده است؛ زیرا ابزارهای هوش مصنوعی میتوانند بخشی از دانش فنی موردنیاز برای توسعه اکسپلویتها را در اختیار افرادی با مهارت کمتر قرار دهند.
Tencent آسیبپذیری WeChat را برطرف کرده است
پژوهشگران Calif پیش از انتشار عمومی جزئیات فنی، این آسیبپذیری را به Tencent گزارش کردند.
Tencent نیز با انتشار نسخههای جدید WeChat برای iOS و Android این مشکل را تا حد زیادی برطرف کرد. این شرکت همچنین در ادامه اقدامات لازم برای مقابله با اکسپلویت را در سمت سرور و برای تمامی کاربران انجام داد.
بنابراین، طبق اعلام پژوهشگران، کاربران برای محافظت از حساب WeChat و گوشی هوشمند خود در برابر این آسیبپذیری خاص، اقدام اضافهای نیاز ندارند؛ البته استفاده از آخرین نسخه WeChat و سیستمعامل گوشی همچنان یکی از مهمترین توصیههای امنیتی است.
جزئیات فنی حمله همچنان منتشر نشده است
با وجود انتشار نتایج این تحقیق، Calif اعلام کرده که جزئیات فنی کامل مربوط به آسیبپذیری و نحوه ساخت اکسپلویت را فعلاً منتشر نمیکند.
پژوهشگران میگویند هدف آنها از انتشار این یافتهها، افزایش آگاهی عمومی درباره تهدیدهای جدید در حوزه امنیت سایبری است.
آنها هشدار دادهاند که قابلیتهایی مشابه آنچه در این تحقیق نشان داده شده، مدتهاست در اختیار مهاجمان بسیار حرفهای و گروههایی با منابع مالی قابل توجه قرار دارد. تفاوت مهم امروز این است که هوش مصنوعی میتواند چنین تواناییهایی را در اختیار افراد کمتجربهتر نیز قرار دهد و در نتیجه، کاربران عادی بیش از گذشته در معرض تهدید قرار بگیرند.
آیا کاربران WeChat باید نگران باشند؟
با توجه به اینکه Tencent این آسیبپذیری را در نسخههای جدید اپلیکیشن و زیرساخت سمت سرور خود برطرف کرده است، خطر این آسیبپذیری مشخص برای کاربران به میزان قابل توجهی کاهش یافته است.
با این حال، این ماجرا اهمیت بهروزرسانی منظم اپلیکیشنها و سیستمعامل گوشیهای هوشمند را نشان میدهد. حملات Zero-Click بهدلیل آنکه برای موفقیت به کلیک یا اقدام مستقیم کاربر نیاز ندارند، از خطرناکترین انواع آسیبپذیریهای امنیتی محسوب میشوند.
جمعبندی
کشف WeWorm نشان میدهد حتی یک تماس معمولی میتواند در صورت وجود یک آسیبپذیری جدی، به نقطه شروع یک حمله زنجیرهای تبدیل شود. ترکیب آسیبپذیریهای Zero-Click، قابلیتهای گسترده اپلیکیشنهایی مانند WeChat و ابزارهای هوش مصنوعی میتواند چشمانداز تهدیدات سایبری را پیچیدهتر از گذشته کند.