Công nghệ

AI tạo ra sâu WeChat trong 2 ngày — chỉ một cuộc gọi nhỡ là đủ để chiếm tài khoản

Adrian Kessler

WeWorm là một loại sâu zero-click – nghĩa là nó có thể xâm nhập thiết bị mà không cần bất kỳ thao tác nào từ người dùng. Cuộc tấn công đến dưới dạng một cuộc gọi WeChat đến. Người nhận không cần bắt máy; mã khai thác kích hoạt ngay trong giai đoạn chuông reo, trong khoảng thời gian từ khi điện thoại thông báo cho đến khi người dùng từ chối hoặc trả lời.

Lỗ hổng nằm ở ngăn xếp VoIP của WeChat – phần mã chịu trách nhiệm xử lý cuộc gọi. Một lỗi hỏng bộ nhớ trong mã đó cho phép các nhà nghiên cứu bảo mật tại Calif thực thi các lệnh tùy ý trên thiết bị từ xa. Sau khi kích hoạt, sâu đọc và gửi tin nhắn, thực hiện cuộc gọi, và mạo danh chủ tài khoản – sau đó gọi điện cho danh bạ của người đó, lặp lại chuỗi tấn công.

Điều quan trọng hơn cả bản thân lỗ hổng là tốc độ. Làm việc với AI, nhóm của Calif đã xác định được lỗ hổng và viết mã khai thác thực thi mã từ xa hoàn chỉnh đầu tiên trong khoảng hai ngày. Việc lắp ráp toàn bộ sâu mất thêm một tuần. Tổng cộng mười ngày từ bảng trắng đến vũ khí có thể triển khai – thành tích đáng kể ngay cả với một nhóm giàu tài nguyên vài năm trước. Các nhà nghiên cứu cho biết các công cụ AI đã hạ thấp rào cản cho những gì một nhóm nhỏ có thể phát triển, đưa loại công việc này vào tầm tay của những tác nhân trước đây thiếu chuyên môn.

Phạm vi ảnh hưởng rất lớn. WeChat có hơn một tỷ người dùng, tập trung ở Trung Quốc nhưng hiện diện toàn cầu thông qua cộng đồng nói tiếng Trung và cơ sở người dùng quốc tế. Trong một cuộc trình diễn trong phòng thí nghiệm, một thiết bị Android bị xâm nhập đã lây nhiễm sang iPhone, và iPhone đó lại lây nhiễm sang một Android thứ hai. Nhờ vào danh bạ – người dùng WeChat thường có hàng trăm liên lạc – các nhà nghiên cứu ước tính hàng triệu thiết bị có thể bị ảnh hưởng trong vòng vài giờ về mặt lý thuyết.

Có những giới hạn thực tế. Cuộc tấn công yêu cầu kẻ tấn công ban đầu đã có trong danh bạ của mục tiêu, hoặc trước tiên phải xâm nhập một người nào đó trong danh bạ đó. Sâu mang lại quyền kiểm soát tài khoản WeChat, chứ không phải toàn bộ thiết bị – dù các nhà nghiên cứu của Calif lưu ý rằng việc kết hợp nó với các lỗ hổng khác đã giành được quyền kiểm soát hoàn toàn thiết bị trong các thử nghiệm phòng thí nghiệm của họ. Tencent cho biết họ không tìm thấy bằng chứng lỗ hổng bị khai thác ngoài thực tế trước khi bản vá được phát hành.

Tencent nhận được báo cáo từ Calif vào ngày 24 tháng 7. Các phiên bản đã vá được phát hành vào ngày 21 tháng 8 – Android 8.0.77 và iOS 8.0.76. Một biện pháp giảm thiểu phía máy chủ được xác nhận vào ngày 28 tháng 8 có nghĩa là người dùng chưa cập nhật vẫn được bảo vệ ở cấp độ mạng. Người dùng WeChat ở bất kỳ phiên bản hiện tại nào không còn rủi ro tồn đọng. Chưa có số CVE hoặc thông báo bảo mật chính thức nào từ Tencent được công bố.

Calif dự kiến sẽ công bố chi tiết kỹ thuật đầy đủ hơn sau khi các biện pháp giảm thiểu trong ngành được tiến triển, với một bài thuyết trình tại hội nghị dự kiến. Điều mà nghiên cứu làm rõ là mốc thời gian: đối với loại lỗ hổng này trong một ứng dụng nhắn tin phổ biến, một nhóm được hỗ trợ bởi AI đã chuyển từ phát hiện đến sâu có thể triển khai trong khoảng mười ngày.

Thẻ: , , , , ,

Thảo luận

Có 0 bình luận.