VMTech
Обсудить проект

Tencent заблокировала захват аккаунтов WeChat через входящий звонок

Tencent заблокировала захват аккаунтов WeChat через входящий звонок

Исследователи компании Calif продемонстрировали червя, способный захватить аккаунт WeChat на iPhone или Android через входящий звонок без действий со стороны получателя. В цепочке из трёх тестовых устройств скомпрометированный аккаунт звонил следующему контакту и распространял атаку дальше. Tencent, по словам Calif, устранила возможность эксплуатации для всех пользователей.

Как работала атака

Получателю не требовалось отвечать на звонок или взаимодействовать с телефоном. Calif утверждает, что при ответе пользователь ничего не слышал, но эксплуатация всё равно продолжалась. Отклонение вызова останавливало конкретную попытку, однако атакующий мог перезвонить позднее.

Существенное условие состояло в том, что звонящий должен был уже находиться в списке контактов WeChat жертвы. Исследователи показали, почему это не обязательно сдерживает распространение: после захвата одного аккаунта доверие к существующему контакту начинало работать в пользу атакующего. В демонстрации Android-устройство позвонило на iPhone и получило контроль над WeChat, пока телефон ещё звонил; затем этот iPhone захватил аккаунт на втором Android-устройстве.

Уязвимость не предоставляла контроль над самим смартфоном. Однако после успешной эксплуатации злоумышленник, по описанию Calif, получал полный контроль над аккаунтом: мог читать и отправлять сообщения, совершать звонки и действовать от имени владельца. Для WeChat это особенно значимо, поскольку приложение объединяет обмен сообщениями, платежи, официальные аккаунты и мини-программы.

Что известно об устранении

Calif сообщила Tencent об ошибке в июле. В журнале релизов Tencent указано, что 21 августа вышли WeChat 8.0.77 для Android и 8.0.76 для iOS; Calif считает, что эти обновления смягчили проблему. 28 августа исследователи подтвердили, что эксплойт блокируется и на серверах Tencent, поэтому для такой блокировки пользователям не требуется устанавливать что-либо дополнительно.

При этом Tencent не публиковала отдельный бюллетень по уязвимости, а описание обновления iOS ограничилось исправлениями ошибок. Ни Calif, ни Tencent не назвали затронутые версии, поэтому пользователь не может определить, была ли уязвима установленная у него сборка в июле или августе. Также не сообщалось, затронула ли проблема клиенты для HarmonyOS, Windows, macOS и Linux.

Что это означает для организаций

О зарегистрированных атаках с использованием этой ошибки не сообщалось. Идентификатор CVE и технические индикаторы Calif пока не опубликовала: полную техническую работу компания планирует представить на конференции. На 30 июня 2026 года Tencent оценивала совокупную месячную аудиторию WeChat и Weixin в 1,439 млрд пользователей.

Организациям, использующим WeChat для коммуникаций, платежей или взаимодействия с клиентами, разумно поддерживать актуальные версии клиентов и не считать сам факт наличия контакта достаточным признаком доверия. Критичные операции стоит отделять от одного мессенджер-аккаунта и заранее определить порядок действий при подозрении на его захват.

#wechat#mobilesecurity#zeroclick#accountsecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 08.09.2026
Instagram

Tencent заблокировала захват аккаунтов WeChat через входящий звонок

Открыть публикацию в Instagram ↗