- Pesquisadores da Califórnia descobrem vulnerabilidade de VoIP WeChat sem clique que permite roubo de contas por meio de chamadas telefônicas
- ‘WeWorm’ se espalha via toque; as vítimas não precisam responder para serem comprometidas
- Patches Tencent no Android 8.0.77 e iOS 8.0.76; nenhuma exploração encontrada na natureza
Pesquisadores de segurança descobriram uma falha no WeChat que permitia que atores mal-intencionados assumissem o controle de contas de pessoas em dispositivos Android e iOS, mas a falha é notável porque é um bug de zero clique em que as vítimas não precisam fazer nada para serem comprometidas.
WeChat é um “superaplicativo” usado por cerca de 1,4 bilhão de pessoas e é particularmente popular na China. Começou como um aplicativo de comunicação que permitia aos usuários enviar mensagens e fazer chamadas de voz e vídeo, e mais tarde evoluiu para uma rede social que permitia aos usuários compartilhar fotos e vídeos, e um aplicativo de pagamentos que permitia aos usuários transferir dinheiro, pagar contas, pedir comida, reservar táxis e até mesmo acessar serviços governamentais e empresariais.
Pesquisadores de segurança da Califórnia agora divulgado Um problema de “corrupção de memória” foi descoberto na pilha VoIP do WeChat. Por enquanto, eles decidiram não compartilhar detalhes técnicos e, em vez disso, apresentar a falha “em uma próxima reunião”. Para fazer isso, eles desenvolveram um worm chamado WeWorm que era capaz de assumir o controle da conta WeChat de um alvo e se espalhar por meio de chamadas feitas por meio do aplicativo.
Último vídeo deRadar Tecnológico
Um telefonema é suficiente
Na verdade, o funcionamento é muito simples: o invasor usa o WeChat para ligar para alguém da lista de contatos (isso é um pré-requisito). Eles podem usar dispositivos Android e iOS e ligar para qualquer pessoa, independentemente do modelo ou sistema operacional que estiverem usando. Assim que o telefone toca, o WeWorm começa a funcionar e o “worm” entra no dispositivo da vítima.
A vítima nem precisa atender o telefone – basta tocar. Se responderem, nada será ouvido além do silêncio, mas o verme continuará a se mover. Se eles negarem a chamada, o ataque será interrompido, mas isso é difícil de mitigar – o invasor pode ligar novamente enquanto a vítima estiver dormindo (ou longe do dispositivo).
Em segundos, um invasor pode obter acesso à conta WeChat da vítima, incluindo mensagens, lista de contatos e quase tudo o mais encontrado no aplicativo. Superficialmente, o que é particularmente preocupante sobre essa vulnerabilidade é que o WeChat pode ser usado para transferir dinheiro e pagar coisas, mas o WeChat Pay possui autenticação adicional e controles de risco projetados para evitar que isso aconteça.
A boa notícia é que não há evidências de que essa falha seja amplamente explorada. A má notícia é que esta não é a primeira falha de zero clique encontrada em smartphones modernos e provavelmente não será a última.
Resposta da Tencent
A Califórnia disse que divulgou de forma responsável suas descobertas à Tencent, controladora do WeChat, que posteriormente emitiu um patch. A versão 8.0.77 do Android e a versão 8.0.76 do iOS aparentemente corrigiram esse problema, embora
A Tencent não listou nenhum detalhe nas notas do patch, dizendo apenas que a versão traz “correções de bugs”, mas em conjunto com notícias de hackersdiz que a vulnerabilidade foi “mitigada para todos os usuários” e que é aplicada no lado do servidor – os usuários não precisam instalar nada além do patch.
Também vale ressaltar que o WeChat possui aplicativos para HarmonyOS, Windows, Mac e Linux. No entanto, a Califórnia não parece estar testando isso e a Tencent não os incluiu no patch. Os pesquisadores disseram que também analisariam a mesma falha em outros produtos:
“Esta vulnerabilidade específica do WeChat é um exemplo das muitas superfícies de ataque não convencionais presentes em muitos aplicativos de mensagens”, disseram. “Estamos conduzindo pesquisas adicionais em outros aplicativos e superfícies de ataque enquanto trabalhamos com desenvolvedores de aplicativos para reduzir as superfícies de ataque. Isso pode exigir um esforço de todo o setor, já que parte disso depende do proprietário da plataforma. Assim que esse trabalho avançar, compartilharemos nosso progresso, incluindo os detalhes técnicos desta vulnerabilidade do WeChat.”
O melhor software antivírus para cada orçamento
Siga o TechRadar no Google Notícias e Adicione-nos como sua fonte preferida Receba notícias, análises e opiniões de nossos especialistas em seu feed.



