Vulnerabilità di WeChat: scoperto worm zero-click in grado di compromettere account
In Breve
- Che cos'è il worm WeWorm?
- Il worm WeWorm sfrutta una vulnerabilità di WeChat per compromettere gli account senza interazione della vittima.
- Come funziona l'attacco?
- L'attacco avviene tramite chiamate, basta che il dispositivo della vittima squilli per attivare la compromissione.
- Ci sono stati attacchi reali finora?
- Fino ad oggi, non ci sono evidenze di utilizzo della vulnerabilità in attacchi reali.
Vulnerabilità di WeChat: scoperto worm zero-click in grado di compromettere account
Un gruppo di ricercatori, noto come Calif, ha recentemente scoperto una vulnerabilità critica nella pila VoIP dell’app di messaggistica WeChat, utilizzata da oltre 1,4 miliardi di persone in tutto il mondo. Questa falla consente a un worm, denominato WeWorm, di prendere il controllo degli account senza alcuna interazione da parte della vittima.
Il funzionamento del worm è allarmante: basta che il dispositivo della vittima inizi a squillare per attivare la compromissione, senza necessità di risposta. Ciò significa che anche se l’utente non risponde alla chiamata, l’attacco può comunque avvenire.
WeChat è un’app multifunzione che offre servizi di messaggistica, chiamate, contenuti social e pagamenti. La vulnerabilità è di tipo memory corruption e i ricercatori hanno scelto di non rivelare dettagli tecnici al momento, pianificando di presentarli in una conferenza futura. Inoltre, hanno dichiarato che continueranno a esplorare superfici di attacco simili su altre applicazioni.
Perché l’attacco abbia successo, l’aggressore deve essere presente nella rubrica della vittima. Il worm è in grado di funzionare su dispositivi Android e iOS, indipendentemente dal modello. Se la vittima risponde alla chiamata, sentirà solo silenzio, ma l’attacco prosegue. Se invece rifiuta la chiamata, l’attacco si interrompe temporaneamente, ma può essere ripetuto in seguito. In pochi secondi, l’attaccante può accedere ai messaggi, alla rubrica e ad altre risorse dell’app.
Nonostante WeChat consenta trasferimenti di denaro attraverso WeChat Pay, esistono misure di autenticazione e controlli di rischio che limitano la possibilità di operazioni finanziarie immediate dopo una compromissione. Fino ad oggi, non ci sono evidenze di utilizzo della vulnerabilità in attacchi reali.
La vulnerabilità è stata segnalata in modo responsabile al gestore dell’app, che ha rilasciato aggiornamenti per le versioni 8.0.77 su Android e 8.0.76 su iOS. Tuttavia, le note di rilascio non forniscono dettagli tecnici e l’operatore ha comunicato che la mitigazione è stata applicata anche lato server. Le versioni dell’app per altri sistemi operativi, come HarmonyOS, Windows, Mac e Linux, non sono state testate dai ricercatori né incluse nella correzione comunicata.
I ricercatori promettono di condividere ulteriori aggiornamenti e dettagli tecnici in futuro, mentre gli utenti di WeChat sono invitati a rimanere vigili e a mantenere aggiornate le loro applicazioni.
