Tech si GadgeturiAnaliza tehnica

WeWorm: vulnerabilitatea de tip „zero-click” care ar fi putut compromite milioane de utilizatori

Publicat
RRedactia ElectricBuzz
WeWorm: vulnerabilitatea de tip „zero-click” care ar fi putut compromite milioane de utilizatori
3 min de citit524 cuvinteRedactia ElectricBuzz

Pe scurt

Cercetătorii în securitate cibernetică au descoperit o vulnerabilitate critică de tip „zero-click” în stiva VoIP a WeChat, care permitea atacatorilor să preia controlul asupra conturilor înainte ca apelul să fie preluat.

Anatomia unei amenințări de tip „zero-click”

Într-o demonstrație îngrijorătoare a modului în care evoluează amenințările cibernetice actuale, cercetătorii firmei Calif au dezvăluit o vulnerabilitate sofisticată care afectează una dintre cele mai populare platforme de mesagerie din lume. Denumită „WeWorm”, această breșă de securitate a vizat infrastructura VoIP (Voice over IP) a WeChat, permițând unui atacator să obțină controlul total asupra contului victimei fără nicio interacțiune din partea utilizatorului. Vulnerabilitatea funcționa chiar și în cazul în care destinatarul nu răspundea la apelul primit, transformând un instrument obișnuit de comunicare într-un vector de infectare silențios.

Mecanismul din spatele acestui exploit este la fel de alarmant pe cât este de eficient. Prin declanșarea unei erori de corupere a memoriei în faza de inițiere a apelului, exploit-ul putea executa cod de la distanță (Remote Code Execution) pe dispozitivul victimei. Odată compromis, contul controlat de atacator iniția automat apeluri către alte persoane din lista de contacte, propagând viermele informatic în întreaga rețea. Deoarece exploit-ul se baza pe relațiile de încredere deja stabilite în interiorul aplicației, acesta se putea răspândi rapid prin cercurile sociale înainte ca victima inițială să conștientizeze că i-a fost compromis contul.

Rolul AI în dezvoltarea rapidă a exploit-urilor

Poate cea mai importantă concluzie în urma incidentului WeWorm este viteza cu care a fost transformat într-o armă cibernetică. Cei de la Calif au raportat că au utilizat AI pentru a identifica eroarea de corupere a memoriei și pentru a dezvolta un exploit funcțional de tip RCE în doar 48 de ore. Acest interval reprezintă un salt uriaș în eficiența cercetării ofensive de securitate, semnalând o schimbare în domeniu: instrumentele asistate de AI ar putea permite chiar și actorilor mai puțin sofisticați să dezvolte exploit-uri complexe, rezervate până acum grupărilor de hackeri de elită și bine finanțate.

De ce contează

  • Vulnerabilitatea „zero-click”: Posibilitatea de a compromite un cont fără interacțiunea utilizatorului elimină factorul de „eroare umană”, făcând măsurile de apărare mult mai greu de implementat pentru utilizatorul obișnuit.
  • Hacking accelerat de AI: Ciclul de dezvoltare de doar două zile subliniază modul în care AI reduce bariera de intrare în crearea armelor cibernetice cu impact ridicat.
  • Propagarea în rețea: Prin automatizarea răspândirii prin listele de contacte, vulnerabilitățile de acest tip pot ajunge la milioane de utilizatori în doar câteva ore.
  • Potențial de escaladare: Deși vulnerabilitatea WeWorm a vizat în mod specific aplicația WeChat, echipa de cercetare a indicat că aceasta ar fi putut fi combinată cu alte erori la nivel de sistem pentru a obține acces de tip „root” la întregul dispozitiv mobil.

Drumul către atenuarea riscurilor

Tencent, compania mamă a WeChat, a fost notificată cu privire la această breșă și a implementat cu succes un patch pe 21 august pentru a reduce riscurile. Deși amenințarea imediată a fost neutralizată pentru cei 1,4 miliarde de utilizatori ai platformei, implicațiile mai largi rămân valabile. Experții în securitate atrag acum atenția că descoperirea WeWorm reprezintă un punct de cotitură pentru securitatea mobilă. Incidentul servește drept un memento sever: pe măsură ce complexitatea software-ului crește, crește și potențialul sistemelor automatizate de a găsi și exploata cele mai mici lacune din cod, ceea ce necesită o abordare proactivă și globală a apărării cibernetice.

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked
Ghid Cumpărături Recomandat
92/100
Tech si Gadgeturi12 min de citit

The 5 Best Over-Ear ANC Headphones of 2026, Tested & Ranked

We locked five over-ear ANC picks for 2026 — Sony WH-1000XM6, Bose QuietComfort Ultra 2, Soundcore Space One, Sennheiser Momentum 5, and Apple AirPods Max 2 — then stress-tested them on lab metrics, long-term owner truth, and live street prices.

Articole similare

Articole asemanatoare, ordonate semantic dupa subiect si actualitate.

Campania malware WaterPlum: cum devin căutările de joburi capcane pentru extorcare
Tech si Gadgeturi

Campania malware WaterPlum: cum devin căutările de joburi capcane pentru extorcare

O schemă sofisticată de recrutare, legată de actori statali din Coreea de Nord, a compromis 30.000 de dispozitive și a sustras peste 10 milioane de dolari din portofele de criptomonede sub pretextul unor interviuri de angajare.

Când AI-ul atacă AI-ul: cercetătorii au folosit Claude pentru a compromite sistemele OpenAI
Tech si Gadgeturi

Când AI-ul atacă AI-ul: cercetătorii au folosit Claude pentru a compromite sistemele OpenAI

Un grup de cercetători în securitate a exploatat cu succes sistemele interne ale OpenAI folosind modelul Claude de la Anthropic, evidențiind riscurile tot mai mari ale atacurilor cibernetice ghidate de agenți autonomi.

California propune un „buton de panică” obligatoriu pentru modelele AI avansate
Tech si Gadgeturi

California propune un „buton de panică” obligatoriu pentru modelele AI avansate

Guvernatorul Gavin Newsom susține o inițiativă legislativă care ar obliga dezvoltatorii de AI să integreze funcții de oprire de urgență în cele mai puternice modele ale lor.

Marea incertitudine: de ce asigurătorii evită răspunderea pentru riscurile AI
Tech si Gadgeturi

Marea incertitudine: de ce asigurătorii evită răspunderea pentru riscurile AI

În timp ce companiile se grăbesc să adopte soluții de AI generativ, industria asigurărilor frânează, lăsând organizațiile să navigheze într-un peisaj riscant, marcat de posibile litigii și o lipsă acută de acoperire pentru răspunderile digitale.

Președintele Royal Society avertizează asupra restructurării politicii științifice în Marea Britanie
Tech si Gadgeturi

Președintele Royal Society avertizează asupra restructurării politicii științifice în Marea Britanie

Sir Paul Nurse a criticat public decizia de a integra politica științifică în cadrul Departamentului pentru Afaceri, avertizând că aceasta ar putea înăbuși cercetarea pe termen lung în favoarea câștigurilor comerciale imediate.

Armata britanică achiziționează 1.000 de drone de mici dimensiuni într-un program de modernizare de 16 milioane lire sterline
Tech si Gadgeturi

Armata britanică achiziționează 1.000 de drone de mici dimensiuni într-un program de modernizare de 16 milioane lire sterline

Ministerul Apărării din Regatul Unit dotează trupele din prima linie cu o nouă flotă de drone de supraveghere compacte pentru a îmbunătăți cunoașterea situației tactice și superioritatea în câmpul de luptă.

Provocarea Quantum Genesis Q: Poate SUA să construiască un computer cuantic cu toleranță la erori până în 2028?
Tech si Gadgeturi

Provocarea Quantum Genesis Q: Poate SUA să construiască un computer cuantic cu toleranță la erori până în 2028?

Departamentul Energiei a lansat o competiție ambițioasă pentru a accelera dezvoltarea primului computer cuantic din lume, tolerant la erori și relevant din punct de vedere științific, în doar trei ani.

Plugin4Shell: vulnerabilitatea critică „zero-click” care vizează principalii agenți AI de programare
Tech si Gadgeturi

Plugin4Shell: vulnerabilitatea critică „zero-click” care vizează principalii agenți AI de programare

Plugin4Shell, o vulnerabilitate recent descoperită, exploatează modul în care asistenții de programare bazați pe AI gestionează actualizările de pluginuri, oferind atacatorilor posibilitatea de a executa cod de la distanță.