微信被曝 " 史诗级漏洞 ",打个语音电话的功夫账号就被劫持了。
近日,安全研究机构 Calif Research 公开了一个名为 WeWorm 的攻击演示。简单说就是,攻击者只要给你打一通微信语音电话,你什么都不用做,不用接、不用点链接、不用输密码、甚至连验证码都没有,电话还在响铃的时候,你的微信就已经被劫持了。


甚至被劫持的账号会自动给下一个人打语音,用同样的方式攻破,像蠕虫一样链式传播,安卓打苹果、苹果打安卓都能传。
这个漏洞可怕在哪?
首先是完全 0 接触。以前的网络攻击好歹还需要你点个钓鱼链接、看不明文件,这个倒好,只要手机响了,就已经中招了。
攻击者得到了微信的完全控制权,能读你的聊天记录、还能以你的名义发消息、打电话,等于你的微信身份直接被人偷走了。
其次是防不胜防。漏洞机制发生在响铃阶段,恶意数据在你接听之前就已经进入微信的处理流程。挂电话确实有可能中断攻击,但得够快,本质上是跟时间赛跑。如果挑你睡觉的时间打,等你迷迷糊糊摸到手机,可能早就完事了。
甚至还能跨品牌。一般的手机漏洞要么只影响安卓要么只影响苹果,这个蠕虫病毒居然能在安卓和 iOS 之间来回传,真跟他的名字一样,在设备之间蠕来蠕去。

不过据说在 Android 8.0.77、iOS 8.0.76 修复了。但是很显然,微信只会告诉你 " 修复了一些已知问题。"
最让人意外的是,这个漏洞居然是 AI 发现的。Calif 的研究团队说,今年 7 月他们的 AI 先发现了这个漏洞,然后人工确认利用。
好在这次的漏洞是被安全研究者先发现并报告了。

评论区有认证是信息与通信工程相关专业博士评论称:微信现在的代码已经堆成了 " 屎山 ",如果仍旧坚持 " 小而美 " 的路线,隐藏的 0 缓冲漏洞迟早会被黑产利用,搞出大新闻。
WeWorm 可能只是个开始,微信作为十几亿人的国民应用,每一个零点击漏洞的背后,都是海量用户的信息安全。
说到底,这个漏洞最瘆人的地方在于:一个微信电话打过来,你什么都没干,仅仅是看到了这通来电,账号就没了。不需要你点链接、不需要你输密码、甚至不需要你接,攻击的门槛被降到了最低。
更值得琢磨的是,挖出这个漏洞的是 AI。AI 已经能自动挖 0day 了,以后攻防的节奏只会越来越快。AI 能帮好人堵漏洞,也能帮坏人找漏洞,这把双刃剑,磨得越来越快了。
对此你怎么看?


登录后才可以发布评论哦
打开小程序可以发布评论哦