WeChat は重大な脆弱性にさらされました。音声通話を行った後、番号が「失われて」しまいました。

📅 2026-09-11

要約:

最近、セキュリティ研究組織の Calif Research は、WeWorm と呼ばれる攻撃デモをリリースしました。簡単に言うと、攻撃者はあなたに WeChat 音声通話をかけるだけでよく、あなたは何もする必要はありません。答えたり、リンクをクリックしたり、パスワードを入力したり、確認コードを持ったりする必要はありません。電話がまだ鳴っている間に、あなたの WeChat アカウントはすでに乗っ取られています。



乗っ取られたアカウントでも自動的に次の人に音声通話がかかり、同様の手口で突破され、ワー​​ムのように連鎖的に拡散する可能性があります。 Android は Apple を攻撃する可能性があり、Apple は Android を攻撃する可能性があります。

この脆弱性の何がそんなに怖いのでしょうか?

1 つ目は完全に接触ゼロです。

以前は、ネットワーク攻撃では依然としてフィッシング リンクをクリックして未知のファイルを読み取る必要がありました。この方が良いです。電話が鳴っている限り、あなたはすでに攻撃されています。

攻撃者は WeChat を完全に制御し、あなたのチャット履歴を読み取ったり、あなたの名前でメッセージを送信したり電話をかけることができます。これは、あなたの WeChat ID が直接盗まれたことを意味します。

第二に、防御するのが難しいです。

この脆弱性メカニズムは呼び出し段階で発生し、通話に応答する前に悪意のあるデータが WeChat の処理プロセスに侵入します。電話を切ることで攻撃を中断することは確かに可能ですが、本質的には時間との勝負であるため、迅速に行う必要があります。寝ているときに電話をかけることを選択した場合、ぼんやりした状態で携帯電話に触れる頃には、ずっと前に電話が終わっている可能性があります。

ブランド間でも。

一般的な携帯電話の脆弱性は、Android のみに影響するか、Apple のみに影響します。このワームは実際には Android と iOS の間で行き来する可能性があります。その名の通り、デバイス間を這い回ります。


ただし、Android 8.0.77とiOS 8.0.76では修正されているとのこと。しかし明らかに、WeChat は「いくつかの既知の問題を修正しました」としか伝えません。

最も驚くべきことは、この脆弱性が AI によって発見されたということです。カリフォルニア州の研究チームによると、同社のAIが今年7月に初めてこの脆弱性を発見し、その後手動でエクスプロイトを確認したという。

幸いなことに、この脆弱性はセキュリティ研究者によって最初に発見され、報告されました。


コメント エリアでは、情報通信工学の認定博士号を取得した人が次のようにコメントしました。WeChat の現在のコードは積み重なって「クソの山」になっています。まだ「小さいけど美しい」路線に固執するなら、隠れたゼロバッファの脆弱性が遅かれ早かれブラック企業に悪用され、大きなニュースになるでしょう。

WeWorm は単なる始まりかもしれません。 WeChat は 10 億人以上が使用する国民的アプリケーションです。あらゆるゼロクリック脆弱性の背後には、大規模なユーザーの情報セキュリティがあります。

結局のところ、この脆弱性の最も恐ろしい点は、WeChat からの電話がかかってきたときに何もしないことです。電話を見ただけで、あなたのアカウントは消えています。リンクをクリックしたり、パスワードを入力したり、リンクを受け入れる必要はありません。攻撃の閾値は最低レベルに引き下げられました。

さらに熟考する価値があるのは、この脆弱性を発見したのは AI だったということです。 AI はすでにゼロデイを自動的にマイニングできるようになっており、攻撃と防御のペースは今後ますます速くなる一方です。 AI は善良な人々が抜け穴をふさぐのに役立ちますが、悪い人々が抜け穴を見つけるのにも役立ちます。この両刃の剣はますます研ぎ澄まされています。

関連タグ

関連記事

コメント

0/500
Captcha (click to refresh)
コメントなし