Cercetătorii Calif au construit cu ajutorul AI un vierme zero-click pentru WeChat. Cazul, documentat de The New York Times, arată cât de mult s-a scurtat drumul dintre găsirea unei breșe și transformarea ei într-un atac funcțional: echipa a avut nevoie de circa două zile pentru primul exploit RCE și încă aproximativ o săptămână pentru viermele complet. Tencent confirmă vulnerabilitatea, dar spune că a remediat-o și că nu are motive să creadă că utilizatorii au fost afectați.
Viermele se numește WeWorm și profită de o problemă de corupere a memoriei din componenta VoIP a WeChat. Scenariul este aproape prea simplu pentru cât de neplăcut sună: atacatorul sună victima prin WeChat, iar telefonul poate fi compromis cât timp încă sună. Nu trebuie apăsat vreun link și nici măcar nu trebuie răspuns la apel. Există totuși o condiție: atacatorul trebuie să fie deja în lista de prieteni a victimei. Numai că după compromiterea unui cont, tocmai lista de prieteni devine combustibil pentru următorul salt.
Calif a demonstrat lanțul pe trei telefoane: un Pixel 10a a atacat un iPhone 17e, iar contul compromis de pe iPhone a fost apoi folosit pentru a ataca un al doilea Pixel 10a. Cercetătorii spun că obțineau în câteva secunde control asupra contului WeChat, putând citi și trimite mesaje sau iniția apeluri. Asta nu înseamnă automat control complet asupra telefonului; pentru preluarea întregului dispozitiv ar fi necesară combinarea exploit-ului cu alte vulnerabilități Android sau iOS. Diferența merită făcută, mai ales când în peisaj apare inevitabil cuvântul „AI” și tentația de a sări direct la scenarii de film.
AI-ul a comprimat masiv timpul de dezvoltare
Aici este de fapt partea care schimbă discuția. Calif spune că echipa a lucrat împreună cu modele AI pentru a găsi problema și a produce primul exploit de tip remote code execution în aproximativ două zile. Viermele capabil să se propage între iOS și Android a mai cerut circa o săptămână de muncă.
Nu vorbim însă despre un AI lăsat singur care „s-a apucat să spargă telefoane”. Chiar cercetătorii precizează că oamenii au ales țintele, au verificat rezultatele și au ghidat procesul. E aceeași tendință pe care am văzut-o când Google a identificat un exploit realizat cu ajutorul AI: costul și timpul necesare pentru găsirea și exploatarea unor vulnerabilități încep să scadă serios.
Miza este cu atât mai mare cu cât Weixin și WeChat au împreună peste 1,4 miliarde de utilizatori activi lunar, conform Tencent. Un fost chief data scientist al NSA, Vinh Nguyen, a estimat pentru NYT că un vierme de acest tip ar fi putut ajunge la sute de milioane de dispozitive în câteva ore dacă ar fi scăpat în libertate. Este însă un scenariu de propagare estimat, nu ceva ce s-a întâmplat efectiv.
Vulnerabilitatea nu mai este considerată exploatabilă
Calif spune că a raportat problema către Tencent pe 24 iulie. Pe 21 august au apărut WeChat 8.0.77 pentru Android și 8.0.76 pentru iOS, iar pe 28 august cercetătorii au confirmat că exploit-ul lor fusese blocat server-side pentru toți utilizatorii. Tencent a declarat separat pentru NYT că remedierea nu a necesitat o acțiune din partea utilizatorilor și că nu există indicii că breșa ar fi fost exploatată împotriva acestora.
Rămâne însă un avertisment destul de bun pentru zona de securitate cibernetică. Atacurile zero-click nu sunt o invenție a erei AI, dar instrumentele capabile să ajute cercetători - sau atacatori - să găsească și să transforme rapid o vulnerabilitate într-un exploit matur schimbă ecuația. WeWorm nu a produs o epidemie digitală; mai degrabă ne arată cât de repede ar putea fi construită următoarea.
