Teknologi

Et ubesvart WeChat-anrop kan kapre kontoen din — AI skrev koden på to dager

Adrian Kessler

WeWorm er en null-klikks orm – det vil si at den kompromitterer en enhet uten at personen som holder den gjør noe. Angrepet kommer i form av et innkommende WeChat-anrop. Mottakeren trenger ikke å svare; utnyttelsen aktiveres i ringefasen, i gapet mellom at telefonen varsler brukeren og at de avviser eller svarer.

Sårbarheten ligger i WeChats VoIP-stabel, koden som håndterer anrop. En minnekorrupsjonsfeil i den koden gjorde at sikkerhetsforskere hos Calif kunne utføre vilkårlige kommandoer på en ekstern enhet. Når ormen er aktiv, leser og sender den meldinger, foretar anrop og utgir seg for å være kontoeieren – og ringer deretter vedkommendes kontakter, og gjentar kjeden.

Det som betyr noe utover selve feilen, er hastigheten. Ved hjelp av KI lokaliserte Califs team sårbarheten og skrev den første fungerende utnyttelsen for ekstern kjøring av kode på omtrent to dager. Å sette sammen hele ormen tok ytterligere en uke. Den totale tiden på ti dager fra blanke ark til et utplasserbart våpen ville ha vært en betydelig bragd for et godt ressurssterkt team for noen år siden. Forskerne uttaler at KI-verktøy senker terskelen for hva et lite team kan utvikle, og gjør denne typen arbeid tilgjengelig for aktører som tidligere ville ha manglet ekspertisen.

Rekkevidden er stor. WeChat har over én milliard brukere, konsentrert i Kina, men til stede globalt gjennom kinesisktalende samfunn og internasjonal installasjonsbase. I en laboratoriedemonstrasjon infiserte en kompromittert Android-enhet en iPhone, som deretter infiserte en andre Android. Ved å arbeide seg gjennom kontaktlister – WeChat-brukere har typisk hundrevis – anslår forskerne at millioner av enheter teoretisk sett kunne nås i løpet av timer.

Det finnes reelle begrensninger. Angrepet krever at den opprinnelige angriperen allerede står i målets kontaktliste, eller først kompromitterer noen som gjør det. Ormen gir kontroll over WeChat-kontoen, ikke selve telefonen – selv om Califs forskere påpeker at ved å koble den med flere sårbarheter oppnådde de full kontroll over enheten i laboratorietester. Tencent sier de ikke fant bevis for at feilen ble utnyttet i det fri før oppdateringen kom.

Tencent mottok Califs avsløring 24. juli. Oppdaterte versjoner kom 21. august – Android 8.0.77 og iOS 8.0.76. En serverbasert begrensning bekreftet 28. august betyr at brukere som ikke har oppdatert, fortsatt er beskyttet på nettverksnivå. WeChat-brukere på en hvilken som helst gjeldende versjon har ingen gjenværende risiko. Ingen CVE-nummer eller formell sikkerhetsmelding fra Tencent er publisert.

Calif planlegger en mer fullstendig teknisk avsløring når bransjeomfattende begrensninger har kommet lenger, og en konferansepresentasjon er ventet. Det forskningen konkretiserer er tidslinjen: for denne typen sårbarhet i en mye brukt meldingsapp, konverterte et KI-assistert team oppdagelse til utplasserbar orm på omtrent ti dager.

Tagger: , , , , ,

Diskusjon

Det er 0 kommentarer.