In Breve
- Cos'è il worm WeWorm?
- Il worm WeWorm è un malware che sfrutta una vulnerabilità in WeChat per compromettere gli account senza interazione della vittima.
- Come funziona l'attacco?
- L'attacco avviene tramite chiamate VoIP, che attivano la compromissione del dispositivo non appena la vittima riceve la chiamata.
- Quali misure sono state adottate?
- WeChat ha rilasciato aggiornamenti per correggere la vulnerabilità e ha applicato mitigazioni a livello server.
Un team di ricercatori del gruppo Calif ha recentemente scoperto una grave vulnerabilità nella pila VoIP dell’app WeChat, utilizzata da oltre 1,4 miliardi di persone in tutto il mondo. Questa falla consente a un worm, denominato WeWorm, di compromettere gli account degli utenti senza alcuna interazione da parte delle vittime.
Il funzionamento del worm è allarmante: basta che il dispositivo della vittima riceva una chiamata per attivare la compromissione, senza che l’utente debba rispondere. Questo tipo di attacco, noto come zero-click, rappresenta una minaccia significativa per la sicurezza degli utenti, poiché non richiede alcuna azione da parte loro.
La vulnerabilità, di tipo memory corruption, permette all’attaccante di accedere a messaggi, rubrica e altre risorse dell’app. È importante notare che l’attacco richiede che l’attaccante sia presente nella rubrica della vittima. Se la vittima risponde alla chiamata, sentirà solo silenzio, ma l’attacco continuerà. Se rifiuta la chiamata, l’attacco si interrompe temporaneamente, ma può essere ripetuto in seguito.
Nonostante WeChat offra anche servizi di pagamento tramite WeChat Pay, i meccanismi di autenticazione e i controlli di rischio implementati riducono la possibilità di operazioni finanziarie immediate a seguito della compromissione. Fino ad oggi, non ci sono evidenze che suggeriscano l’uso della vulnerabilità in attacchi reali.
La vulnerabilità è stata segnalata in modo responsabile al gestore dell’app, che ha già rilasciato aggiornamenti per correggere il problema. Le versioni aggiornate sono la 8.0.77 per Android e la 8.0.76 per iOS. Tuttavia, le note di rilascio non forniscono dettagli tecnici e la mitigazione è stata applicata anche a livello server. Al momento, le versioni dell’app per altri sistemi operativi, come HarmonyOS, Windows, Mac e Linux, non sono state testate dai ricercatori e non sono state incluse nella correzione.
Il team di ricerca ha dichiarato che continuerà a indagare su superfici di attacco simili su altre applicazioni e promette di condividere ulteriori dettagli tecnici in futuro. Nel frattempo, gli utenti di WeChat sono invitati a mantenere aggiornate le loro app e a prestare attenzione a eventuali attività sospette sui loro account.
