WeWorm arată cât de repede poate AI-ul transforma o vulnerabilitate într-un atac zero-click

532 ori 13-09-2026
WeWorm arată cât de repede poate AI-ul transforma o vulnerabilitate într-un atac zero-click

Cercetătorii Calif au construit cu ajutorul AI un vierme zero-click pentru WeChat. Cazul, documentat de The New York Times, arată cât de mult s-a scurtat drumul dintre găsirea unei breșe și transformarea ei într-un atac funcțional: echipa a avut nevoie de circa două zile pentru primul exploit RCE și încă aproximativ o săptămână pentru viermele complet. Tencent confirmă vulnerabilitatea, dar spune că a remediat-o și că nu are motive să creadă că utilizatorii au fost afectați.

Viermele se numește WeWorm și profită de o problemă de corupere a memoriei din componenta VoIP a WeChat. Scenariul este aproape prea simplu pentru cât de neplăcut sună: atacatorul sună victima prin WeChat, iar telefonul poate fi compromis cât timp încă sună. Nu trebuie apăsat vreun link și nici măcar nu trebuie răspuns la apel. Există totuși o condiție: atacatorul trebuie să fie deja în lista de prieteni a victimei. Numai că după compromiterea unui cont, tocmai lista de prieteni devine combustibil pentru următorul salt.

Calif a demonstrat lanțul pe trei telefoane: un Pixel 10a a atacat un iPhone 17e, iar contul compromis de pe iPhone a fost apoi folosit pentru a ataca un al doilea Pixel 10a. Cercetătorii spun că obțineau în câteva secunde control asupra contului WeChat, putând citi și trimite mesaje sau iniția apeluri. Asta nu înseamnă automat control complet asupra telefonului; pentru preluarea întregului dispozitiv ar fi necesară combinarea exploit-ului cu alte vulnerabilități Android sau iOS. Diferența merită făcută, mai ales când în peisaj apare inevitabil cuvântul „AI” și tentația de a sări direct la scenarii de film.

AI-ul a comprimat masiv timpul de dezvoltare

Aici este de fapt partea care schimbă discuția. Calif spune că echipa a lucrat împreună cu modele AI pentru a găsi problema și a produce primul exploit de tip remote code execution în aproximativ două zile. Viermele capabil să se propage între iOS și Android a mai cerut circa o săptămână de muncă.

Nu vorbim însă despre un AI lăsat singur care „s-a apucat să spargă telefoane”. Chiar cercetătorii precizează că oamenii au ales țintele, au verificat rezultatele și au ghidat procesul. E aceeași tendință pe care am văzut-o când Google a identificat un exploit realizat cu ajutorul AI: costul și timpul necesare pentru găsirea și exploatarea unor vulnerabilități încep să scadă serios.

Miza este cu atât mai mare cu cât Weixin și WeChat au împreună peste 1,4 miliarde de utilizatori activi lunar, conform Tencent. Un fost chief data scientist al NSA, Vinh Nguyen, a estimat pentru NYT că un vierme de acest tip ar fi putut ajunge la sute de milioane de dispozitive în câteva ore dacă ar fi scăpat în libertate. Este însă un scenariu de propagare estimat, nu ceva ce s-a întâmplat efectiv.

Vulnerabilitatea nu mai este considerată exploatabilă

Calif spune că a raportat problema către Tencent pe 24 iulie. Pe 21 august au apărut WeChat 8.0.77 pentru Android și 8.0.76 pentru iOS, iar pe 28 august cercetătorii au confirmat că exploit-ul lor fusese blocat server-side pentru toți utilizatorii. Tencent a declarat separat pentru NYT că remedierea nu a necesitat o acțiune din partea utilizatorilor și că nu există indicii că breșa ar fi fost exploatată împotriva acestora.

Rămâne însă un avertisment destul de bun pentru zona de securitate cibernetică. Atacurile zero-click nu sunt o invenție a erei AI, dar instrumentele capabile să ajute cercetători - sau atacatori - să găsească și să transforme rapid o vulnerabilitate într-un exploit matur schimbă ecuația. WeWorm nu a produs o epidemie digitală; mai degrabă ne arată cât de repede ar putea fi construită următoarea.

?>
Continuă lectura

Cele mai noi știri din categoria Diverse

Știri recente din aceeași zonă editorială, ușor de parcurs după subiectul curent.

?>