Teknoloji

Yapay zeka, WeChat hesaplarını ele geçiren solucanı iki günde oluşturdu

Adrian Kessler

WeWorm, sıfır tıklamalı bir solucandır; yani cihazı, onu tutan kişinin herhangi bir eylemi olmadan tehlikeye atar. Saldırı, gelen bir WeChat araması olarak gelir. Hedef kişinin aramayı açması gerekmez; istismar, zil sesi aşamasında, telefonun kullanıcıyı bildirmesi ile kullanıcının aramayı reddetmesi veya cevaplaması arasındaki boşlukta tetiklenir.

Güvenlik açığı, WeChat’in VoIP yığınında, yani aramaları yönetmekten sorumlu kodda bulunuyor. Bu koddaki bir bellek bozulması hatası, Calif’teki güvenlik araştırmacılarının uzaktaki bir cihazda rastgele komutlar çalıştırmasına olanak tanıdı. Solucan etkinleştiğinde mesajları okur ve gönderir, aramalar yapar ve hesap sahibini taklit eder; ardından o kişinin kişilerini arar ve zinciri tekrarlar.

Açığın kendisinden daha önemli olan hızdır. Calif’in ekibi, yapay zeka ile çalışarak güvenlik açığını buldu ve ilk çalışan uzaktan kod çalıştırma istismarını kabaca iki günde yazdı. Tam solucanı oluşturmak bir hafta daha sürdü. Boş bir sayfadan konuşlandırılabilir bir silaha kadar geçen bu on günlük süre, birkaç yıl önce iyi kaynaklara sahip bir ekip için önemli bir başarı olurdu. Araştırmacılar, yapay zeka araçlarının küçük bir ekibin geliştirebileceklerinin çıtasını düşürdüğünü ve bu tür bir çalışmayı daha önce uzmanlıktan yoksun olan aktörlerin erişimine sunduğunu belirtiyor.

Ulaşım alanı geniş. WeChat’in bir milyardan fazla kullanıcısı var, ağırlıklı olarak Çin’de yoğunlaşmış olsa da Çince konuşan topluluklar ve uluslararası kurulu tabanı aracılığıyla küresel olarak mevcut. Bir laboratuvar gösterisinde, tehlikeye atılmış bir Android cihaz bir iPhone’u enfekte etti ve o iPhone da ikinci bir Android cihazı enfekte etti. Kişi listeleri üzerinden çalışan araştırmacılar — WeChat kullanıcılarının tipik olarak yüzlerce kişisi vardır — milyonlarca cihaza teorik olarak saatler içinde ulaşılabileceğini tahmin ediyor.

Gerçek sınırlamalar var. Saldırı, ilk saldırganın hedefin kişi listesinde zaten bulunmasını veya önce bu listede olan birini tehlikeye atmasını gerektiriyor. Solucan, WeChat hesabı üzerinde kontrol sağlıyor, alttaki telefonu değil — ancak Calif’in araştırmacıları, laboratuvar testlerinde ek güvenlik açıklarıyla zincirlenmesinin tam cihaz ele geçirmeyi sağladığını belirtiyor. Tencent, yamadan önce açığın vahşi ortamda kullanıldığına dair hiçbir kanıt bulamadığını söylüyor.

Tencent, Calif’in bildirimini 24 Temmuz’da aldı. Yamalı sürümler 21 Ağustos’ta yayınlandı — Android 8.0.77 ve iOS 8.0.76. 28 Ağustos’ta onaylanan bir sunucu tarafı azaltma önlemi, güncelleme yapmamış kullanıcıların ağ düzeyinde korunmaya devam ettiği anlamına geliyor. Herhangi bir güncel sürümdeki WeChat kullanıcıları kalan hiçbir risk taşımıyor. Henüz hiçbir CVE numarası veya resmi Tencent güvenlik danışma belgesi yayınlanmadı.

Calif, sektör çapında azaltma ilerlemeleri sağlandıktan sonra daha kapsamlı teknik açıklama planlıyor ve bir konferans sunumu bekleniyor. Araştırmanın somut hale getirdiği şey zaman çizelgesidir: yaygın olarak kullanılan bir mesajlaşma uygulamasındaki bu tür bir güvenlik açığı için, yapay zeka destekli bir ekip keşiften konuşlandırılabilir solucana kadar kabaca on günde dönüştürdü.

Etiketler: , , , , ,

Tartışma

S kadar yorum var.