In Breve
- Cosa è WeWorm?
- WeWorm è un worm sviluppato per dimostrare una vulnerabilità in WeChat che consente di compromettere gli account senza interazione.
- Come funziona l'attacco?
- L'attacco si attiva quando il dispositivo della vittima inizia a squillare, senza necessità di risposta.
- WeChat ha adottato misure di sicurezza?
- Sì, WeChat ha rilasciato aggiornamenti di sicurezza per mitigare la vulnerabilità.
Un gruppo di ricercatori del team Calif ha recentemente rivelato una vulnerabilità critica nella popolare app di messaggistica WeChat, utilizzata da circa 1,4 miliardi di utenti in tutto il mondo. Questa falla, che riguarda la pila VoIP dell’app, consente a un attaccante di prendere il controllo degli account senza alcuna interazione da parte della vittima.
Per dimostrare l’esistenza di questa vulnerabilità, i ricercatori hanno sviluppato un worm chiamato WeWorm, in grado di diffondersi tramite chiamate effettuate con WeChat. L’attacco si attiva semplicemente quando il dispositivo della vittima inizia a squillare, senza necessità di risposta. Questo significa che anche se l’utente non risponde alla chiamata, il worm può comunque compromettere il suo dispositivo.
La vulnerabilità è di tipo memory corruption e colpisce sia i dispositivi Android che iOS, indipendentemente dal modello. Tuttavia, affinché l’attacco abbia successo, l’attaccante deve essere presente nella rubrica della vittima. Se la vittima risponde alla chiamata, sentirà solo silenzio, ma l’attacco continuerà a progredire. Se rifiuta la chiamata, l’attacco si interrompe, ma può essere ripetuto in un secondo momento. Entro pochi secondi dall’attivazione, l’attaccante può ottenere accesso ai messaggi, alla rubrica e ad altre risorse dell’app.
Nonostante WeChat offra anche funzionalità di pagamento tramite WeChat Pay, le misure di sicurezza implementate, come autenticazioni e controlli di rischio, riducono la possibilità di operazioni finanziarie immediate a seguito della compromissione. Fino ad oggi, non ci sono evidenze di utilizzo della vulnerabilità in attacchi reali.
La vulnerabilità è stata segnalata in modo responsabile al gestore dell’app, che ha prontamente rilasciato aggiornamenti di sicurezza. Le versioni 8.0.77 per Android e 8.0.76 per iOS sono state pubblicate, ma le note di rilascio non forniscono dettagli tecnici. Inoltre, l’operatore ha comunicato che la mitigazione è stata applicata anche lato server. Tuttavia, le versioni dell’app per altri sistemi operativi, come HarmonyOS, Windows, Mac e Linux, non sono state testate dai ricercatori e non sono state incluse nella correzione.
I ricercatori hanno annunciato che continueranno a esplorare superfici di attacco simili su altre applicazioni e promettono di condividere ulteriori dettagli tecnici in futuro.
