요약:
최근 보안 연구 기관인 Calif Research는 WeWorm이라는 공격 데모를 공개했습니다. 간단히 말해서, 공격자는 WeChat 음성 통화만 하면 되며 귀하는 아무것도 할 필요가 없습니다. 응답할 필요도 없고, 링크를 클릭할 필요도 없고, 비밀번호를 입력할 필요도 없으며, 인증 코드도 필요하지 않습니다. 전화가 계속 울리는 동안 귀하의 WeChat 계정이 이미 하이재킹되었습니다.


탈취된 계정이라도 다음 사람에게 자동으로 음성통화가 되는데, 이것도 같은 방법으로 뚫고 웜처럼 연쇄적으로 퍼질 수 있습니다. 안드로이드는 애플을 칠 수 있고, 애플은 안드로이드를 칠 수 있다.
이 취약점의 무엇이 그렇게 무서운가요?
첫 번째는 접촉이 전혀 없는 상태입니다.
과거에는 네트워크 공격을 하려면 여전히 피싱 링크를 클릭하고 알 수 없는 파일을 읽어야 했습니다. 이것이 더 좋습니다. 전화벨이 울리는 동안 당신은 이미 공격을 받은 것입니다.공격자는 WeChat에 대한 완전한 제어권을 얻었으며 귀하의 채팅 기록을 읽고 귀하의 이름으로 메시지를 보내고 전화를 걸 수 있습니다. 이는 귀하의 WeChat 신원이 직접 도용되었음을 의미합니다.
둘째, 방어하기가 어렵습니다.
취약점 메커니즘은 벨소리 단계에서 발생하며, 전화에 응답하기 전에 악성 데이터가 WeChat의 처리 프로세스에 들어갔습니다. 전화를 끊어 공격을 중단시키는 것도 가능하지만 시간 싸움이기 때문에 빨리 해야 한다. 잠잘 때 전화하기로 선택했다면, 멍하니 휴대폰을 만질 즈음에는 이미 통화가 끝난 상태일 수도 있다.모든 브랜드에도 적용됩니다.
일반적인 휴대폰 취약점은 Android 또는 Apple에만 영향을 미칩니다. 이 웜은 실제로 Android와 iOS 간에 전송될 수 있습니다. 이름 그대로 장치 간에 크롤링됩니다.
그러나 안드로이드 8.0.77과 iOS 8.0.76에서는 수정되었다고 합니다. 하지만 분명히 WeChat은 "일부 알려진 문제를 해결했습니다."라고만 알려줄 것입니다.
가장 놀라운 점은 이 취약점이 AI에 의해 발견되었다는 것입니다. 캘리포니아 연구팀은 자사의 AI가 올해 7월에 처음으로 취약점을 발견한 후 수동으로 악용을 확인했다고 밝혔습니다.
다행히 이 취약점은 보안 연구원들에 의해 먼저 발견되어 보고되었습니다.

댓글 영역에서 정보통신공학 박사 학위를 취득한 한 사람은 다음과 같이 댓글을 달았습니다. WeChat의 현재 코드는 '똥언덕'에 쌓여있습니다. 우리가 여전히 "작지만 아름다운" 경로를 고수한다면 숨겨진 제로 버퍼 취약점은 조만간 블랙 기업에 의해 악용되어 큰 뉴스가 될 것입니다.
WeWorm은 시작에 불과할 수도 있습니다. WeChat은 10억 명이 넘는 사람들이 사용하는 국가 애플리케이션입니다. 모든 제로클릭 취약점 뒤에는 대규모 사용자의 정보 보안이 있습니다.
결국 이 취약점에서 가장 무서운 점은 WeChat 전화가 왔을 때 아무것도 하지 않는다는 것입니다. 통화 내용을 보니 계정이 사라졌습니다. 링크를 클릭할 필요도 없고, 비밀번호를 입력할 필요도 없고, 링크를 수락할 필요도 없습니다. 공격 임계값이 최저 수준으로 감소되었습니다.
더욱 생각해 볼 만한 점은 이 취약점을 찾아낸 것이 AI였다는 점입니다. AI는 이미 자동으로 제로데이를 채굴할 수 있으며, 공격과 방어의 속도는 앞으로 점점 더 빨라질 것입니다. AI는 좋은 사람들이 허점을 막는 데 도움을 줄 수 있고, 나쁜 사람들이 허점을 찾는 데도 도움이 될 수 있습니다. 이 양날의 검은 점점 더 빨리 날카로워지고 있습니다.
댓글