WeWorm: la falla en WeChat que secuestra tu cuenta con solo llamarte (aunque no atiendas)

WeWorm: la falla en WeChat que secuestra tu cuenta con solo llamarte (aunque no atiendas)

Imaginate que te suena el WeChat, no llegás ni a mirar quién llama, y ya perdiste el control de la cuenta. Eso es lo que logró Calif, una firma de investigación ofensiva, con un exploit al que bautizaron WeWorm: el primer gusano zero-click capaz de propagarse a través de llamadas de WeChat, tanto en iPhone como en Android.

La falla vivía en el stack de VoIP de la app, un problema de corrupción de memoria que permitía ejecutar código remoto apenas arrancaba la llamada. No hacía falta atender, tocar el teléfono ni hacer nada: alcanzaba con que el atacante figurara como contacto para tomar control total de la cuenta en cuestión de segundos (leer y mandar mensajes, hacer llamadas, hacerse pasar por el dueño) y usar ese acceso para llamar automáticamente a toda la lista de contactos y repetir el ciclo. Con WeChat rondando los 1.400 millones de usuarios, el potencial de contagio era enorme.

Lo más llamativo es cómo lo armaron. Según Calif, con ayuda de inteligencia artificial encontraron el bug y escribieron el primer exploit de ejecución remota en dos días, y tardaron una semana más en convertirlo en un gusano autopropagable. “La IA está poniendo estas capacidades en manos de actores menos expertos, y eso deja a los usuarios comunes ante un riesgo sin precedentes”, advirtieron los investigadores.

El reporte a Tencent salió el 24 de julio. Entre el 25 y el 28 de ese mes, además, las cuentas de los propios investigadores quedaron baneadas mientras probaban el exploit. Tencent terminó liberando el parche el 21 de agosto (versión 8.0.77 para Android y 8.0.76 para iOS) y sumó una mitigación del lado del servidor confirmada el 28 de agosto. No hay registro de que la falla se haya explotado fuera del laboratorio antes de eso, pero de todas formas conviene tener WeChat actualizado a la última versión.

“La IA está poniendo estas capacidades en manos de actores menos expertos, y eso deja a los usuarios comunes ante un riesgo sin precedentes”.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )