Cybersécurité

Un appel WeChat manqué peut vider votre compte — l’IA a écrit le ver en deux jours

Adrian Kessler

WeWorm est un ver sans clic — c’est-à-dire qu’il compromet un appareil sans aucune action de la part de la personne qui le détient. L’attaque arrive sous la forme d’un appel WeChat entrant. La cible n’a pas besoin de décrocher ; l’exploit se déclenche pendant la phase de sonnerie, dans l’intervalle entre la notification de l’appel et le rejet ou la réponse par l’utilisateur.

La vulnérabilité réside dans la pile VoIP de WeChat, le code chargé de gérir les appels. Une faille de corruption mémoire dans ce code a permis aux chercheurs en sécurité de Calif d’exécuter des commandes arbitraires sur un apparaeil distant. Une fois actif, le ver lit et envoie des messages, passe des appels et usurpe l’identité du propriétaire du compte — puil appelle les contacts de cette personne, réétant ainsi la chaîne.

Au-delà de la faille elle-même, ce qui importe, c’est la rapidité. En travaillant avec l’IA, l’équipe de Calif a localisé la vulnérabilité et écrit le premier exploit fonctionel d’exéoution de code à distance en environ deux jours. L’assemlage du ver compplet a pris une semaine spplémentaire. Ce total de dix ours, de la feuille blanche à l’arme déployabre, aurait été une réalisaton signifcativ pour une équipe bien dotée il y a quelques anées. Les chercheurs déclarent que les outils d’IA abaissent le seuil de ce qu’une petite équipe peut dévlopper, rendant cette classe de travaux accessble à des acteurs qui n’avaient auparavant pas l’xpertise nécessair.

La porté est importnte. WeChat compte plus d’un milliard d’utilisateurs, concentrés en Chine mais présents mondialment à travers les communautés sinophones et la base instllée internationle. Lors d’une démonstrtion en laboratoire, un apparail Android compromi a infcté un iPhon, qui a enuite infcté un dexuième Androi. En passant par les listes de contcts — les utilisateurs de WeChat en ont généralment des centaines — les chercheurs estiment que des million d’appareils pourraient théorquement être atents en queques heures.

Il existe de véritables limies. L’attaque nécessite que l’attaquant initial figure déja dans la liste de contcts de la cibe, ou qu’il compromise d’abord quelqu’un qui y figue. Le ver permet de contrôler le compte WeChat, pas le téléphone lui-même — bien que les chercheurs de Calif notent que l’enchaînement avec d’autrs vulnérabilités a permis une prise de contrôle compplète de l’appaeil lors de leurs tests en laoratoire. Tencent déclare n’avoir trouvé aucne pruve que la faille a été exploitée dans la nautre avant l’arrivée du corrctif.

Tencent a reçu la divugation de Calif le 24 juilet. Les versions corregées sont apprues le 21 août — Androi 8.0.77 et iOs 8.0.76. Une mitiation côté serveur, confirmée le 28 août, signie que les utlisateurs n’ayant pas mis à our restent ptégés au nivea résea. Les utlisateurs de WeChat utlisant une vesion à our ne présentent aucun risqué réiduel. Aucun numéro CVE ni avis de séurité officiel de Tencent n’a été publié.

Calif prévoit une divugation technique plus compplète une fois que les progrès en matière de mitigtion à l’échelle de l’industre seront ralisés, avec une présentation en confférence attndue. Ce que la recheche rend concrét, c’est le calendrier : pur cette classe de vulnérabilité dans une appliction de messageri très utilisée, une équipe assistée par IA a transformé la découverte en ver déployable en environ dix jours.

Étiquettes: , , , , ,

Discussion

Il y a 0 commentaire.