新聞

資安廠商Calif揭露WeChat通話功能漏洞WeWorm,攻擊者只要從受害者好友名單中的帳號發起通話,就能在手機響鈴期間觸發漏洞,受害者不必接聽或操作手機。攻擊成功可取得WeChat帳號控制權,再利用受害者帳號撥打好友,形成可跨iOS與Android傳播的零點擊蠕蟲。

WeWorm漏洞出現在WeChat處理網路語音通話的程式,攻擊者必須使用受害者好友名單中的帳號撥打電話,來電響起便能發動攻擊。受害者拒接會中止當次攻擊,接聽電話則無法阻止漏洞遭到利用。

帳號遭接管後,攻擊者可以讀取與傳送訊息、撥打電話,並使用受害者身分操作WeChat。好友關係也成為蠕蟲擴散管道,遭接管帳號能直接撥打好友,再對下一個帳號發動相同攻擊。

研究人員以三支手機展示WeWorm,Pixel 10a先撥打iPhone 17e,iPhone在響鈴期間遭接管,再由iPhone撥打另一支Pixel 10a。第二支Pixel隨後遭到接管,完成Android、iOS之間的連續傳播。

WeWorm展示的是WeChat帳號控制權,不等於完整控制手機。攻擊者若要取得整支裝置的控制權,還需搭配Android或iOS其他漏洞。Calif尚未公開WeChat記憶體損毀漏洞的技術細節,完整分析預計在後續研討會發表。

研究人員表示,在AI協助下約兩天完成首個遠端程式碼執行攻擊,再花一周完成WeWorm展示。

騰訊8月21日發布WeChat Android版8.0.77與iOS版8.0.76,研究人員8月28日確認伺服器端措施已讓研究團隊使用的攻擊方式對所有使用者失效,騰訊9月4日確認漏洞可被用於遠端執行命令。