کرم بدون کلیک حسابهای WeChat را در آیفون و اندروید از طریق تماس ورودی هک کرد

محققان امنیتی شرکت Calif در ۸ سپتامبر یک کرم بدون کلیک را فاش کردند که میتوانست به محض برقراری تماس توسط یک مخاطب آلوده، کنترل کامل حساب WeChat را در دست بگیرد — حتی پیش از پاسخ دادن به تماس. این اکسپلویت روی آیفون و اندروید کار میکرد و Calif نشان داد که چگونه از دستگاهی به دستگاه دیگر منتقل میشود: یک گوشی اندروید با یک آیفون تماس گرفت و حساب WeChat آن را در حالی که هنوز زنگ میخورد ربود، سپس آیفون آلوده با یک گوشی اندروید دیگر تماس گرفت و همان کار را تکرار کرد.
آنچه این اکسپلویت را بهطور غیرمعمولی خطرناک میکند این است که چه چیزی نیاز نداشت. فرد گیرنده تماس مجبور نبود پاسخ دهد و حتی پاسخ دادن هم حمله را متوقف نمیکرد — Calif گفت قربانیای که تماس را جواب میداد فقط سکوت میشنید در حالی که تصاحب حساب در پسزمینه انجام میشد.
WeChat و نسخه چینی آن Weixin در مجموع تا ژوئن ۲۰۲۶ به ۱.۴۳۹ میلیارد کاربر فعال ماهانه رسیدهاند و برای اکثریت بزرگی از آنها این اپلیکیشن فقط پیامرسانی نیست — زیرساخت پرداخت، لایه هویتی برای خدمات دولتی و کسبوکار از طریق مینیبرنامهها، و اغلب راه اصلی کسبوکارهای کوچک برای دریافت سفارش و پرداخت است.
Tencent سریع واکنش نشان داد. این شرکت بهروزرسانیهایی — نسخه ۸.۰.۷۷ برای اندروید و ۸.۰.۷۶ برای iOS — را در ۲۱ اوت منتشر کرد، و Calif تا ۲۸ اوت تأیید کرد که این نقص در سطح سرور نیز مسدود شده است. تاکنون هیچ CVE ای برای این نقص تخصیص نیافته و هیچ اطلاعیهای در سایت پاسخ امنیتی Tencent منتشر نشده است.
این خبر اولین بار توسط The Hacker News، به استناد تحقیقات شرکت Calif منتشر شده در ۸ سپتامبر ۲۰۲۶، گزارش شد.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی