· kaynak Hacker News – Front Page (native)
Araştırmacılar, WeChat aramalarıyla yayılan sıfır tıklamalı bir solucan olan WeWorm'u demonstrating ettiler
Calif, yapay zeka destekli araştırmasının yalnızca gelen aramalar yoluyla WeChat hesaplarını ele geçiren bir solucan ürettiğini söylüyor; Tencent ağustos ayında tüm kullanıcılar için bir düzeltme yayımladı ve zorunlu kıldı.

Telefonunuzu çalarak yayılan bir solucan
Güvenlik firması Calif, karşı taraftaki kişi telefonuna dokunmadan hem iOS hem de Android'de WeChat sesli aramaları yoluyla yayılan ve WeWorm adını verdiği kendi kendine yayılan bir solucanın gösterimini yayımladı. Şirket, bunun WeChat üzerinden bu şekilde yayıldığı gösterilen ilk solucan olduğunu描述 ediyor ve bunu mobil mesajlaşma uygulamalarındaki sıfır tıklamalı saldırı yüzeyleri üzerine bir araştırma dizisinin açılış girdisi olarak sunuyor.
Üç telefonluk bir gösterim
Calif'in kanıt konsepti üç telefonu zincirledi. Android çalışan bir Pixel 10a saldırgan rolünü üstlendi ve bir iPhone 17e'ye arama yaptı. Calif'e göre exploit, iPhone hâlâ çalarken tetiklendi ve WeChat hesabının kontrolünü ele geçirdi. Ele geçirilen iPhone daha sonra ikinci bir Pixel 10a'yı aradı ve onu aynı şekilde devraldı; böylece her kurban bir sonraki saldırgana dönüştü.
Firma, ele geçirmenin saniyeler sürdüğünü ve mesaj okuma ve gönderme, arama yapma ve diğer şekillerde kurban gibi davranma dahil WeChat hesabının tam kontrolünü sağladığını söylüyor. Calif, daha önce rapor ettiği ve düzeltilmesine yardımcı olduğu diğer Android ve iOS hatalarıyla zincirlendiğinde, bu açığın cihazın kendisinin tam kontrolüne yükseltilebileceğini ekliyor.
Tıklama yok, cevap yok, ses yok
Saldırının belirleyici özelliği, hedefin telefonla hiç etkileşimde bulunmak zorunda olmaması. Exploit, arama çalarken çalışıyor. Kurban cevap verirse hiçbir şey duymuyor ve saldırı yine de başarıya ulaşıyor, diyor Calif. Aramayı reddetmek o belirli girişimi engeller, ancak bir saldırgan daha sonra, örneğin hedef uyurken, basitçe tekrar arayabilir.
Tek bir ön koşul var: arayan kişinin kurbanın arkadaş listesinde olması gerekiyor. Calif, bunun zayıf bir savunma olduğunu savunuyor; çünkü mesajlaşma uygulamaları güvenilen kişilere ek ayrıcalıklar tanıyor, dolayısıyla tek bir kişiyi ele geçirmek bir saldırganın o güveni devralmasını ve kişinin tanıdığı herkese ulaşmasını sağlıyor.
Hata ve düzeltme
Calif, altta yatan açığı WeChat'in VoIP yığınındaki bir bellek bozulması sorunu olarak tanımlıyor ve yaklaşan bir konferansta tam analizini sunana kadar teknik ayrıntıları tutuyor.
Firma tarafından yayımlanan açıklama zaman çizelgesi şöyle: Yapay zeka sistemleri hatayı temmuz 2026'nın bir noktasında buldu, mühendislik ekibi 23 Temmuz'da haberdar oldu ve 24 Temmuz'da Tencent'e rapor edildi. Calif'in kendi WeChat hesapları 25-28 Temmuz tarihleri arasında askıya alındı ve 29 Temmuz'da geri getirildi. İlk Android uzaktan kod yürütme exploiti 30 Temmuz'da, iOS eşdeğeri 2 Ağustos'ta ve cilalanmış solucan gösterimi 11 Ağustos'ta tamamlandı. Tencent, 21 Ağustos'ta Android için WeChat 8.0.77 ve iOS için 8.0.76 sürümlerinde hafletme önlemleri yayımladı ve Calif, 28 Ağustos'ta exploitinin sunucu tarafında tüm kullanıcılar için etkisiz hale getirildiğini doğruladı. 4 Eylül'de Tencent hatanın gerçekten uzaktan komut yürütme için kullanılabileceğini doğruladı ve Calif bulgularını 8 Eylül'de, The New York Times'taki haberle birlikte yayımladı.
Yapay zeka ile aylar değil günler içinde üretildi
Firmanın en çarpıcı iddiası hıza ilişkin. Calif, yapay zeka ile çalışarak hatayı bulduğunu ve ilk uzaktan kod yürütme exploitini yaklaşık iki günde yazdığını, bitmiş solucanın ise bir hafta daha sürdüğünü söylüyor; daha önce bu iş, daha büyük bir ekibin aylarını alırdı.
Calif bunu bir uyarı olarak çerçeveliyor: Bu yetenekler uzun süredir iyi fonlanan saldırganların elinde mevcuttu, ancak yapay zeka artık onları daha az yetenekli aktörler için erişilebilir kılıyor ve sıradan kullanıcılar için riski keskin biçimde artırıyor. Araştırmacılar, erken sızan araçlardan kaçıp hastaneleri felç eden WannaCry'ı, yarım kalmış bir solucanın yanlışlıkla yayılması durumunda WeChat ölçeğinde neler yapabileceğine örnek olarak gösteriyor.
Ancak beyan edilen sonuçları yapay zeka gelişimini yavaşlatmak değil. Açıklar zaten mevcut, diyor Calif, ve aynı araçlar savunucuların onları daha hızlı bulup düzeltmesini sağlıyor. Firma, ABD, Çin ve diğer hükümetlerin güvenliği iyileştirmek için yapay zekayı kullanma konusunda özel sektörle iş birliği yapma çağrısıyla bitiriyor.
Neden önemli
WeChat, Çin'de ve dünyadaki Çinli topluluklarda neredeyse herkes tarafından kullanılıyor ve Calif bu tür bir solucanın bir milyardan fazla hesabı ele geçirebileceğini tahmin ediyor. Gösterim, sıfır tıklamalı yayılmanın dünyanın en büyük mesajlaşma platformunda pratik olduğunu ve gelen aramaları işleyen VoIP yüzeylerinin, kullanıcıların maruz bırakmayı hiç tercih etmediği saldırı yüzeyinin bir parçası olduğunu ortaya koyuyor. Ayrıca yapay zekanın exploit geliştirmeyi aylardan günlere sıkıştırdığını gösteriyor; bu da saldırganlar ve savunucular için hesabı değiştiriyor. Kullanıcılar yalnızca güncel WeChat sürümlerini çalıştırdıklarında korunuyor ve Calif, benzer alışılmadık saldırı yüzeylerinin diğer birçok mesajlaşma uygulamasında da bulunduğunu, yani daha geniş düzeltmelerin uygulama geliştiricileri kadar platform sahiplerinin de eylemini gerektirebileceğini söylüyor.
- #security
- #zero-click
- #mobile
- #vulnerabilities
İlgili yazılar
- Android donanım keep-alive açığı, 'tümünü engelle' etkin olsa bile uygulamaların VPN'leri atlamasına izin veriyor
- Check Point: ChatGPT açığı, saldırganların gizli bir hesaplar arası kanalla Gmail verilerini çalmalarına izin veriyordu
- OpenAI, modelinin kaynak koda erişmeden kendi başına bir zero-day bulduğunu söylüyor