O AGENTICO
Calif cria verme que sequestra WeChat sem vítima atender ligação
5 fontesdesde 08 de setembro de 20265 artigos
A empresa de segurança Calif desenvolveu um worm experimental, chamado WeWorm, capaz de assumir o controle de contas WeChat por meio de chamadas recebidas, sem que a vítima precise atender ou tocar no telefone. A falha foi reportada à Tencent em julho, que implantou uma correção no servidor em agosto. A demonstração mostrou o worm se propagando entre Android e iPhone, mas não há evidências de uso em ataques reais.



Resumo
Calif construiu um worm que toma controle de uma conta WeChat via chamada recebida, sem exigir que a vítima atenda ou toque o telefone.
Demonstração de uma vulnerabilidade zero-click que permite controle total de uma conta de mensajería sem interação do usuário.
Tencent bloqueó la vulnerabilidade después do reporte de Calif em julho.
La empresa respondió rápidamente para mitigar el riesgo para todos los usuarios de WeChat.
El worm se propagou de um Android a um iPhone y luego a otro Android, todo sem ação das vítimas.
A demonstração mostra como uma conta comprometida pode servir de ponto de partida para comprometer mais contatos.
Não há evidencia de que a falha tenha sido usada em ataques reais.
A noticia positiva é que, por ahora, não se detectaron explotaciones reales del zero-click.
Atender a chamada não impede o ataque; rejeitar a chamada encerra a tentativa, mas o atacante pode ligar novamente depois.
La única mitigación parcial é recusar la chamada, mas el atacante puede reintentar posteriormente.
A Calif divulgou publicamente o WeWorm, um worm zero-click que se espalha via chamadas do WeChat entre dispositivos iOS e Android.
A divulgação pública marca a primeira vez que uma empresa de segurança detalha um ataque desse tipo no WeChat, evidenciando riscos de segurança para bilhões de usuários.
A Tencent confirmou ter aplicado uma correção no servidor do WeChat em agosto, após o alerta da Calif, sem exigir ação do usuário.
A confirmação da Tencent valida o relato da Calif e mostra que a vulnerabilidade foi corrigida de forma transparente, sem afetar os usuários.
A Calif afirmou que o uso de IA acelerou o desenvolvimento do exploit, reduzindo o tempo necessário de meses para dias.
O caso ilustra como ferramentas de IA podem acelerar ataques cibernéticos complexos, levantando preocupações sobre novas ameaças.
O ataque exige que o chamador já esteja na lista de contatos do WeChat da vítima, uma barreira considerada baixa pela Calif.
O requisito de contato reduz a superfície de ataque, mas a Calif afirma que, uma vez comprometido um contato, a confiança do WeChat pode ser explorada.
A Tencent expressou gratidão aos pesquisadores da Calif pela colaboração na divulgação da vulnerabilidade.
A postura da Tencent reforça a importância da divulgação responsável de vulnerabilidades para a segurança de ecossistemas digitais.
Citações
“Calif reported the flaw to Tencent in July and says the company has since blocked the exploit for all users.”
— Calif, Empresa de segurança
“Answering the call does not stop the attack. Calif said a person who picks up hears nothing and the exploit still works. Declining the call ends that attempt, but the attacker can call again later, for example while the target is asleep.”
— Calif, Empresa de seguridad
“A Tencent spokesperson confirmed on Wednesday that a server-side fix was deployed, requiring no user action, and noted there was no evidence that the vulnerability was ever exploited in the wild.”
— Porta-voz da Tencent, Porta-voz
“Working with AI, our team found the bug and wrote the first remote code execution (RCE) exploit in about two days. Building the worm took one more week.”
— Calif Research, Empresa de segurança
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.