AI蠕虫"WeWorm"一通未接电话即可接管微信账号
帕洛阿尔托网络安全初创公司Calif(创始人为越南裔安全研究员、前谷歌工程师泰·杜昂Thai Duong及安·陈An Trinh)9月8日向《纽约时报》披露,其研究团队借助AI模型,在仅仅两天内就发现了微信VoIP语音通话协议栈中一处内存损坏漏洞,随后用不到一周时间完成了一款自我复制"零点击蠕虫"的开发,并将其命名为"WeWorm"——这也是已知首个可同时在iOS和Android双平台扩散的微信蠕虫。
M该蠕虫的运作方式极为隐蔽:攻击者只需向受害者发起一通微信语音通话,账号即被劫持,受害者无需接听、甚至挂断电话也无济于事,整个过程完全无需用户任何交互。账号一旦被劫持,蠕虫即自动向受害者通讯录中的好友列表发起新一轮呼叫,实现指数级扩散。
据前美国国家安全局官员向纽约时报估算,若真实释放,这一蠕虫可能在数小时内感染数以亿计的设备。Calif表示,一个类似项目在过去至少需要一支更大的团队耗费数月完成,而AI将整个过程压缩到了不足两周。
Calif已于7月24日将漏洞通报腾讯,腾讯随后于8月21日推送微信Android 8.0.77及iOS 8.0.76版本修复该漏洞,并于8月28日完成服务器端修复——意味着即便未更新客户端的用户也已受到保护;腾讯发言人称,目前没有证据显示该漏洞曾被真实攻击所利用。腾讯随后确认了这处漏洞的存在并表示已完成修复,称没有理由相信任何用户受到了实际影响。