微信被曝史诗级漏洞:打个语音电话,号就“没了”

微信被曝史诗级漏洞:打个语音电话,号就“没了”

微信被曝“史诗级漏洞”,打个语音电话的功夫就劫持账号就被劫持了。

近日,安全研究机构Calif Research公开了一个名为WeWorm的攻击演示。简单说就是,攻击者只要给你打一通微信语音电话,你什么都不用做,不用接、不用点链接、不用输密码、甚至连验证码都没有,电话还在响铃的时候,你的微信就已经被劫持了。

图片

图片

甚至被劫持的账号会自动给下一个人打语音,用同样的方式攻破,像蠕虫一样链式传播,安卓打苹果、苹果打安卓都能传。

这个漏洞可怕在哪?

首先是完全0接触。以前的网络攻击好歹还需要你点个钓鱼链接、看不明文件,这个倒好,只要手机响了,就已经中招了。

攻击者得到了微信的完全控制权,能读你的聊天记录、还能以你的名义发消息、打电话,等于你的微信身份直接被人偷走了。

其次是防不胜防。漏洞机制发生在响铃阶段,恶意数据在你接听之前就已经进入微信的处理流程。挂电话确实有可能中断攻击,但得够快,本质上是跟时间赛跑。如果挑你睡觉的时间打,等你迷迷糊糊摸到手机,可能早就完事了。

甚至还能跨品牌。一般的手机漏洞要么只影响安卓要么只影响苹果,这个蠕虫病毒居然能在安卓和iOS之间来回传,真跟他的名字一样,在设备之间蠕来蠕去。

图片

不过据说在Android 8.0.77、iOS 8.0.76修复了。但是很显然,微信只会告诉你“修复了一些已知问题。”

最让人意外的是,这个漏洞居然是AI发现的。Calif的研究团队说,今年7月他们的AI先发现了这个漏洞,然后人工确认利用。

好在这次的漏洞是被安全研究者先发现并报告了。

图片

评论区有认证是信息与通信工程相关专业博士评论称:微信现在的代码已经堆成了“屎山”,如果仍旧坚持“小而美”的路线,隐藏的0缓冲漏洞迟早会被黑产利用,搞出大新闻。

WeWorm可能只是个开始,微信作为十几亿人的国民应用,每一个零点击漏洞的背后,都是海量用户的信息安全。

说到底,这个漏洞最瘆人的地方在于:一个微信电话打过来,你什么都没干,仅仅是看到了这通来电,账号就没了。不需要你点链接、不需要你输密码、甚至不需要你接,攻击的门槛被降到了最低。

更值得琢磨的是,挖出这个漏洞的是 AI。AI 已经能自动挖 0day 了,以后攻防的节奏只会越来越快。AI 能帮好人堵漏洞,也能帮坏人找漏洞,这把双刃剑,磨得越来越快了。