کرم بدون کلیک حساب‌های WeChat را در آیفون و اندروید از طریق تماس ورودی هک کرد

The Hacker News
اشتراک‌گذاری:
کرم بدون کلیک حساب‌های WeChat را در آیفون و اندروید از طریق تماس ورودی هک کرد

محققان امنیتی شرکت Calif در ۸ سپتامبر یک کرم بدون کلیک را فاش کردند که می‌توانست به محض برقراری تماس توسط یک مخاطب آلوده، کنترل کامل حساب WeChat را در دست بگیرد — حتی پیش از پاسخ دادن به تماس. این اکسپلویت روی آیفون و اندروید کار می‌کرد و Calif نشان داد که چگونه از دستگاهی به دستگاه دیگر منتقل می‌شود: یک گوشی اندروید با یک آیفون تماس گرفت و حساب WeChat آن را در حالی که هنوز زنگ می‌خورد ربود، سپس آیفون آلوده با یک گوشی اندروید دیگر تماس گرفت و همان کار را تکرار کرد.

آنچه این اکسپلویت را به‌طور غیرمعمولی خطرناک می‌کند این است که چه چیزی نیاز نداشت. فرد گیرنده تماس مجبور نبود پاسخ دهد و حتی پاسخ دادن هم حمله را متوقف نمی‌کرد — Calif گفت قربانی‌ای که تماس را جواب می‌داد فقط سکوت می‌شنید در حالی که تصاحب حساب در پس‌زمینه انجام می‌شد.

WeChat و نسخه چینی آن Weixin در مجموع تا ژوئن ۲۰۲۶ به ۱.۴۳۹ میلیارد کاربر فعال ماهانه رسیده‌اند و برای اکثریت بزرگی از آن‌ها این اپلیکیشن فقط پیام‌رسانی نیست — زیرساخت پرداخت، لایه هویتی برای خدمات دولتی و کسب‌وکار از طریق مینی‌برنامه‌ها، و اغلب راه اصلی کسب‌وکارهای کوچک برای دریافت سفارش و پرداخت است.

Tencent سریع واکنش نشان داد. این شرکت به‌روزرسانی‌هایی — نسخه ۸.۰.۷۷ برای اندروید و ۸.۰.۷۶ برای iOS — را در ۲۱ اوت منتشر کرد، و Calif تا ۲۸ اوت تأیید کرد که این نقص در سطح سرور نیز مسدود شده است. تاکنون هیچ CVE ای برای این نقص تخصیص نیافته و هیچ اطلاعیه‌ای در سایت پاسخ امنیتی Tencent منتشر نشده است.

این خبر اولین بار توسط The Hacker News، به استناد تحقیقات شرکت Calif منتشر شده در ۸ سپتامبر ۲۰۲۶، گزارش شد.

در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: