Teconologia

Vulnerabilità in WeChat: un worm zero-click minaccia la sicurezza degli utenti

Un nuovo worm scoperto in WeChat consente di prendere il controllo degli account senza interazione da parte della vittima. Ecco cosa sapere.
di
Vulnerabilità WeChat e worm zero-click

In Breve

Cosa è stato scoperto nei sistemi WeChat?
È stata scoperta una vulnerabilità che consente a un worm di prendere il controllo degli account senza interazione.
Come funziona il worm WeWorm?
Il worm si diffonde tramite chiamate e compromette l'account senza che la vittima debba rispondere.
Quali misure di sicurezza sono state adottate?
WeChat ha rilasciato aggiornamenti per correggere la vulnerabilità e ha applicato misure di mitigazione lato server.

Un team di ricercatori del gruppo Calif ha recentemente scoperto una grave vulnerabilità nella pila VoIP di WeChat, l’applicazione di messaggistica utilizzata da circa 1,4 miliardi di persone in tutto il mondo. Questa falla consente a un attaccante di prendere il controllo degli account senza alcuna interazione da parte della vittima, attraverso un worm denominato WeWorm.

Il funzionamento del worm è allarmante: basta che il dispositivo della vittima inizi a squillare per consentire la compromissione dell’account, senza che la persona debba rispondere alla chiamata. Questo rende l’attacco particolarmente insidioso, poiché non è necessario alcun intervento attivo da parte dell’utente.

WeChat, che offre funzionalità di messaggistica, chiamate, contenuti social e pagamenti, è stata identificata come vulnerabile a questo tipo di attacco di memory corruption. I ricercatori hanno deciso di non divulgare i dettagli tecnici della vulnerabilità per il momento, poiché intendono presentarli in una conferenza futura. Tuttavia, hanno confermato che continueranno a investigare su superfici di attacco simili in altre applicazioni.

Perché l’attacco funzioni, l’attaccante deve essere presente nella rubrica della vittima. Il worm è in grado di colpire sia dispositivi Android che iOS, indipendentemente dal modello. Se la vittima risponde alla chiamata, sentirà solo silenzio, ma l’attacco prosegue; se invece rifiuta la chiamata, l’attacco si interrompe, ma può essere ripetuto in un secondo momento. In pochi secondi, l’attaccante può ottenere accesso ai messaggi, alla rubrica e ad altre risorse dell’app.

Nonostante WeChat consenta trasferimenti di denaro tramite WeChat Pay, esistono misure di sicurezza come autenticazioni e controlli di rischio aggiuntivi che limitano la possibilità di effettuare operazioni finanziarie immediate a seguito della compromissione. Fino ad oggi, non ci sono evidenze che la vulnerabilità sia stata sfruttata in attacchi reali.

La vulnerabilità è stata segnalata responsabilmente al gestore dell’app, che ha rilasciato aggiornamenti per correggere il problema: la versione 8.0.77 per Android e 8.0.76 per iOS. Tuttavia, le note di rilascio non forniscono dettagli tecnici e l’operatore ha comunicato che la mitigazione è stata applicata anche lato server. Le versioni dell’app per altri sistemi operativi, come HarmonyOS, Windows, Mac e Linux, non sono state testate dai ricercatori e non sono incluse nella correzione.

I ricercatori promettono di condividere ulteriori progressi e dettagli tecnici in futuro, mentre gli utenti di WeChat sono invitati a mantenere aggiornate le loro applicazioni per garantire la massima sicurezza.

Categorie: Teconologia
Tag: , , , , ,