Scoperta vulnerabilità zero-click in WeChat: il rischio di attacchi informatici

Una nuova vulnerabilità nella popolare app WeChat consente agli hacker di prendere il controllo degli account senza interazione da parte delle vittime. Ecco cosa è emerso dalla ricerca.

Vulnerabilità WeChat

In Breve

Cosa è WeWorm?
WeWorm è un worm sviluppato per sfruttare una vulnerabilità di WeChat e diffondersi tramite chiamate senza interazione dell'utente.
Come funziona l'attacco?
L'attacco avviene quando il dispositivo della vittima squilla, consentendo all'attaccante di accedere a dati sensibili senza risposta.
Ci sono misure di sicurezza disponibili?
Sì, WeChat ha rilasciato aggiornamenti di sicurezza per mitigare la vulnerabilità, ma è importante mantenere l'app aggiornata.

Un team di ricercatori del gruppo Calif ha recentemente identificato una grave vulnerabilità nella pila VoIP dell’app di messaggistica WeChat, utilizzata da circa 1,4 miliardi di persone in tutto il mondo. Questa falla consente agli attaccanti di prendere il controllo degli account senza alcuna interazione da parte della vittima, tramite un attacco di tipo zero-click.

Il worm, battezzato WeWorm, è in grado di diffondersi attraverso le chiamate effettuate con l’applicazione. È sufficiente che il dispositivo della vittima inizi a squillare per attivare la compromissione, senza che la persona debba rispondere. Questo rende l’attacco particolarmente insidioso, poiché non richiede alcuna azione da parte dell’utente.

La vulnerabilità, di tipo memory corruption, è stata segnalata responsabilmente al gestore dell’app, che ha rilasciato aggiornamenti di sicurezza per le versioni 8.0.77 su Android e 8.0.76 su iOS. Tuttavia, i dettagli tecnici relativi alla vulnerabilità non sono stati resi pubblici, poiché i ricercatori intendono presentarli in una conferenza futura. Inoltre, hanno dichiarato di continuare a investigare su superfici di attacco simili in altre applicazioni.

Perché questa vulnerabilità è così preoccupante? Gli attacchi richiedono che l’attaccante sia presente nella rubrica della vittima. Una volta attivato l’attacco, se la vittima risponde alla chiamata, sentirà solo silenzio, mentre l’attacco continua. Se la chiamata viene rifiutata, l’attacco si interrompe, ma può essere ripetuto successivamente. In pochi secondi, l’attaccante può accedere a messaggi, contatti e altre risorse dell’app.

È importante notare che, sebbene WeChat consenta trasferimenti di denaro tramite WeChat Pay, il sistema di autenticazione e i controlli di rischio implementati riducono il rischio di operazioni finanziarie immediate a seguito di una compromissione. Fino ad oggi, non ci sono evidenze di attacchi reali sfruttando questa vulnerabilità.

La scoperta di questa falla ha sollevato preoccupazioni sulla sicurezza delle applicazioni di messaggistica e sull’importanza di mantenere aggiornati i software. Gli utenti sono invitati a installare gli aggiornamenti rilasciati e a prestare attenzione a eventuali attività sospette sui loro account WeChat.

In conclusione, la vulnerabilità zero-click in WeChat rappresenta una minaccia significativa che potrebbe colpire milioni di utenti. I ricercatori promettono di fornire ulteriori dettagli e aggiornamenti in futuro, mentre gli utenti sono esortati a rimanere vigili e a proteggere i propri dati.