עמית סגל: גוש איזנקוט נחלש מ-60 ל-54 בתוך חודש. הסיבה העיקרית - וינטר, זליכה והקמת המשותפת.
אפילו לא צריך לענות: הפרצה שמאפשרת לפרוץ לכם לחשבון בשיחת טלפון
חוקרי אבטחה בנו בעזרת AI תולעת שמנצלת חולשה בשיחות WeChat ומשתלטת על החשבון בזמן שהטלפון עדיין מצלצל, לאחר הפריצה היא יכולה להתקשר בעצמה לאנשי הקשר ולהמשיך להתפשט. Tencent אישרה את החולשה וטוענת שתיקנה אותה
שיחת טלפון אחת, בלי ללחוץ על קישור, להוריד קובץ או אפילו לענות - זה כל מה שנדרש בהדגמה של חוקרי אבטחה כדי להשתלט על חשבון WeChat. חוקרים בחברת Calif הצליחו לבנות בעזרת בינה מלאכותית תולעת שמנצלת חולשה במנגנון השיחות של האפליקציה ומשתלטת על החשבון בזמן שהמכשיר עדיין מצלצל.
לפי דיווח ב-The Next Web, החוקרים כינו את התולעת WeWorm וטוענים כי מדובר בתולעת "zero-click" הראשונה שמסוגלת להתפשט באמצעות שיחות WeChat גם באנדרואיד וגם באייפון. בשלב זה אין דיווחים שהפרצה נוצלה במתקפה אמיתית נגד משתמשים.
כך זה עובד: התוקף צריך להיות ברשימת החברים של הקורבן ב-WeChat ולאחר מכן להתקשר אליו. הקורבן לא צריך לענות לשיחה - לפי החוקרים, ההשתלטות יכולה להתרחש עוד בזמן שהטלפון מצלצל. גם מענה לשיחה לא בהכרח עוצר את התקיפה, והקורבן עשוי שלא לשמוע דבר.
דווקא לחיצה על דחיית השיחה עוצרת את ניסיון התקיפה באותו רגע. אלא שהתוקף יכול לנסות להתקשר שוב מאוחר יותר - למשל בשעה שבה בעל המכשיר אינו לידו.
אם ההשתלטות מצליחה, לפי Calif, התוקף מקבל שליטה מלאה בחשבון ויכול לקרוא ולשלוח הודעות, לבצע שיחות ולפעול בשם בעל החשבון. מכאן התולעת יכולה להתקשר לאנשים שכבר נמצאים ברשימת החברים של החשבון שנפרץ ולנסות להשתלט גם על החשבונות שלהם.
המשמעות היא שהמתקפה יכולה לעבור מאדם לאדם כשהיא מנצלת דווקא את האמון בין אנשי קשר. "ברגע שאיש קשר אחד נפרץ, האמון הזה פועל נגדך", הסבירו החוקרים.
היקף המשתמשים הופך את החולשה למשמעותית במיוחד. לפי נתוני Tencent שצוטטו ב-The Next Web, ל-WeChat ולגרסה הסינית Weixin היו יחד כ-1.439 מיליארד משתמשים פעילים בחודש נכון לסוף יוני.
החוקרים טוענים כי AI סייע להם לאתר את החולשה ולבנות את התקיפה במהירות. מנכ"ל Calif, תאי דואונג, אמר לניו יורק טיימס כי למרות השימוש בבינה מלאכותית, אנשי הצוות עדיין נאלצו לפקח מקרוב על התהליך כדי להגיע לתולעת עובדת.
Tencent אישרה לניו יורק טיימס את קיומה של החולשה ומסרה כי תיקנה אותה לאחר שחוקרי Calif פנו אליה. החברה טוענת כי אין לה סיבה להאמין שהחולשה נוצלה בפועל או שמשתמשים נפגעו, וכי אין צורך בעדכון מצד המשתמשים.
עם זאת, לפי The Next Web, עדיין לא ברור אם Tencent תיקנה את החולשה עצמה או חסמה בצד השרת את דרך הניצול שפיתחו החוקרים. Calif לא מסרה תשובה בנושא, והפרטים הטכניים המלאים של התקיפה טרם פורסמו.
