WeChat blokirao zero-click crva za preuzimanje naloga pozivom

Istraživači bezbednosne kompanije Calif demonstrirali su crva koji je preko dolaznog WeChat poziva preuzimao korisničke naloge na iPhone i Android uređajima, bez potrebe da se pozvana osoba javi ili dodirne telefon. Calif navodi da je propust prijavio Tencentu u julu, a da je kompanija potom blokirala eksploataciju za sve korisnike. Nema prijavljenih napada koji su koristili ovu ranjivost.
Poziv bez odgovora dovoljan za kompromitaciju naloga
Napad je imao važan preduslov: pozivalac je već morao da bude na listi WeChat kontakata mete. Ipak, demonstracija je pokazala zašto taj uslov ne mora biti snažna prepreka. Kada je jedan nalog preuzet, napadač može da iskoristi poverenje koje aplikacija već vezuje za kontakte i da sa kompromitovanog naloga pozove narednu osobu.
U testu je Android telefon pozvao iPhone i preuzeo njegov WeChat nalog dok je uređaj još zvonio. Kompromitovani iPhone je zatim pozvao drugi Android telefon i na isti način preuzeo i njegov nalog. Javljanje na poziv nije zaustavljalo postupak: osoba koja bi odgovorila ne bi čula ništa, dok bi eksploatacija i dalje radila. Odbijanje poziva prekidalo je taj pokušaj, ali je pozivalac mogao ponovo da pozove kasnije.
Nakon uspešne eksploatacije, istraživači su mogli da čitaju i šalju poruke, upućuju pozive i koriste nalog kao njegov vlasnik. Propust sam po sebi nije davao kontrolu nad telefonom. To ipak ostavlja značajan poslovni rizik, jer WeChat osim komunikacije obuhvata plaćanja, zvanične naloge i mini-programe unutar aplikacije.
Ublažavanje je sprovedeno kroz klijent i server
Tencent je 21. avgusta objavio WeChat 8.0.77 za Android i 8.0.76 za iOS. Calif kaže da su te verzije ublažile problem i da je 28. avgusta potvrdio da je eksploatacija blokirana i na Tencentovim serverima. Takva serverska blokada, prema navodima istraživača, ne zahteva instalaciju korisnika.
Tencent nije objavio bezbednosni savet o propustu. Napomene uz iOS izdanje i unos u App Store-u navode samo ispravke grešaka. Ni Calif ni Tencent nisu objavili koje su verzije bile pogođene, pa korisnici ne mogu da provere da li su u julu ili avgustu koristili ranjivu verziju. Nije saopšteno ni da li su pogođeni WeChat klijenti za HarmonyOS, Windows, Mac i Linux.
Ograničena vidljivost zahteva oprez u radu sa nalozima
Tehnički detalji još nisu objavljeni, jer Calif najavljuje potpunu analizu na konferenciji. Za propust 8. septembra nije postojao CVE identifikator, niti je Tencent objavio obaveštenje na svom sajtu za bezbednosni odgovor. Zbog toga nema javnog pokazatelja koji bi korisniku otkrio da li je bio meta poziva.
Organizacije koje koriste WeChat za komunikaciju, podršku ili poslovne tokove treba da održavaju aplikaciju ažurnom i da postupanje sa nalogom tretiraju kao zaseban bezbednosni problem. Praktičan zaključak je da neuobičajene poruke, pozive i promene ponašanja kontakata treba proveravati van kompromitovanog kanala, jer preuzet nalog može delovati kao pouzdan sagovornik.

