AIO APEX

Un ver zéro-clic a détourné des comptes WeChat sur iPhone et Android via un appel entrant

The Hacker News
Partager:
Un ver zéro-clic a détourné des comptes WeChat sur iPhone et Android via un appel entrant

Les chercheurs en sécurité de Calif ont révélé le 8 septembre un ver zéro-clic capable de prendre le contrôle total d'un compte WeChat dès qu'un contact infecté passait un appel, avant même que le téléphone ne soit décroché. L'exploit fonctionnait à la fois sur iPhone et Android, et Calif a démontré sa propagation d'appareil à appareil : un téléphone Android a appelé un iPhone et détourné son compte WeChat pendant que le téléphone sonnait encore, puis cet iPhone compromis a appelé un second Android et pris le contrôle de ce compte de la même manière.

Ce qui rend cet exploit particulièrement grave, c'est ce qu'il ne nécessitait pas. La personne recevant l'appel n'avait pas à répondre, et même répondre n'arrêtait pas l'attaque — Calif a indiqué qu'une victime décrochant entendait simplement du silence pendant que la prise de contrôle se terminait en arrière-plan.

WeChat et son équivalent Weixin totalisent ensemble 1,439 milliard d'utilisateurs actifs mensuels en juin 2026, et pour la grande majorité d'entre eux, l'application n'est pas qu'une messagerie : c'est une infrastructure de paiement, une couche d'identité pour les services gouvernementaux et commerciaux via les mini-programmes, et souvent le moyen principal pour les petits commerçants de prendre des commandes et d'être payés.

La réponse de Tencent a été relativement rapide : l'entreprise a publié des mises à jour — version 8.0.77 pour Android et 8.0.76 pour iOS — le 21 août, et Calif a confirmé le 28 août que la faille sous-jacente était également bloquée côté serveur. À ce jour, aucun identifiant CVE n'a été attribué et aucun avis n'a été publié sur le site de réponse sécurité de Tencent.

Selon The Hacker News, citant la recherche de la société Calif publiée le 8 septembre 2026.

Initialement rapporté par The Hacker News. Lisez l'article original pour plus de détails.

Voir la source originale
Partager: