技術

AI兩天造出WeChat蠕蟲——來電鈴聲響起即可盜取帳號,無需接聽

Adrian Kessler

WeWorm 是一種零點擊蠕蟲——也就是說,它無需使用者進行任何操作就能入侵設備。攻擊以微信來電的形式出現。目標不需要接聽;漏洞利用程式會在響鈴階段觸發,就在手機通知使用者與使用者拒絕或接聽之間的那個間隙。

漏洞位於微信的 VoIP 協議棧中,也就是負責管理通話的程式碼。該程式碼中的一個記憶體損壞漏洞,讓 Calif 的安全研究人員能夠在遠端設備上執行任意指令。一旦激活,蠕蟲便會讀取並發送訊息、撥打電話,並冒充帳戶所有者,然後致電該使用者的聯絡人,重複這一連鎖反應。

比漏洞本身更重要的是速度。借助 AI,Calif 團隊定位了漏洞,並在大約兩天內寫出了第一個可運作的遠端程式碼執行漏洞利用程式。組裝完整的蠕蟲又花了一週時間。從零開始到可部署的武器,總共十天——這在幾年前對於資源充足的團隊來說也是一項重大成就。研究人員表示,AI 工具降低了小團隊開發能力的門檻,讓此前缺乏專業知識的行動者也能完成這類工作。

影響範圍巨大。微信擁有超過十億用戶,主要集中在中國,但也透過華人社群和國際安裝基礎遍及全球。在實驗室演示中,一台被入侵的 Android 設備感染了一部 iPhone,隨後該 iPhone 又感染了另一台 Android 設備。透過聯絡人清單(微信用戶通常有數百個聯絡人),研究人員估計理論上數小時內就能觸及數百萬台設備。

也存在實際限制。攻擊要求初始攻擊者已經出現在目標的聯絡人清單中,或者先入侵某個在目標聯絡人清單中的人。蠕蟲能控制微信帳戶,而非底層手機——不過 Calif 的研究人員指出,將其與其他漏洞串聯,在實驗室測試中實現了對設備的完全控制。騰訊表示,在修補程式發布之前,沒有發現該漏洞在真實環境中被利用的跡象。

騰訊於 7 月 24 日收到 Calif 的披露。修補版本於 8 月 21 日發布——Android 8.0.77 和 iOS 8.0.76。8 月 28 日確認的伺服器端緩解措施意味著,未更新的用戶仍可在網路層面受到保護。使用任何當前版本的微信用戶均無殘留風險。尚未發布 CVE 編號或正式的騰訊安全公告。

Calif 計劃在業界範圍內的緩解措施推進後,公布更完整的技術細節,並預計將在一次會議上進行演示。這項研究具體呈現了時間線:對於這類出現在廣泛使用的訊息應用中的漏洞,一個 AI 輔助團隊在約十天內將發現轉化為可部署的蠕蟲。

標籤: , , , , ,

討論

共有 0 則留言。