Phát hiện sâu máy tính ‘zero-click’ tấn công tài khoản WeChat qua cuộc gọi đến
Các nhà nghiên cứu bảo mật tại Calif vừa công bố một loại sâu máy tính có khả năng chiếm quyền điều khiển tài khoản WeChat thông qua cuộc gọi đến mà không cần người dùng tương...
- Giọng nữ Bắc
Các chuyên gia bảo mật từ công ty Calif vừa tiết lộ một phát hiện đáng báo động: một loại sâu máy tính (worm) có khả năng chiếm quyền kiểm soát tài khoản WeChat chỉ thông qua một cuộc gọi đến. Điều đáng chú ý là nạn nhân không cần phải nhấc máy hay thực hiện bất kỳ thao tác nào trên thiết bị, biến đây thành một cuộc tấn công zero-click nguy hiểm.
Theo báo cáo, kẻ tấn công cần phải nằm trong danh sách liên lạc của nạn nhân. Khi cuộc gọi được thực hiện, mã độc sẽ tự động kích hoạt và chiếm quyền điều khiển tài khoản WeChat. Sau khi bị xâm nhập, kẻ tấn công có thể đọc và gửi tin nhắn, thực hiện cuộc gọi hoặc giả danh chủ tài khoản để tiếp tục phát tán sâu sang các liên lạc khác, tạo thành một chuỗi lây nhiễm tự động trên cả iPhone và Android.
Calif đã trình diễn khả năng lây lan của loại sâu này giữa các thiết bị thử nghiệm. Mặc dù cuộc tấn công cho phép kẻ xấu kiểm soát ứng dụng WeChat, nhưng nó không trực tiếp chiếm quyền kiểm soát toàn bộ hệ điều hành của điện thoại.
Tencent, đơn vị chủ quản của WeChat, đã được thông báo về lỗ hổng này vào tháng 7. Theo thông tin từ phía nghiên cứu, Tencent đã thực hiện các biện pháp ngăn chặn phía server vào cuối tháng 8, giúp bảo vệ người dùng mà không yêu cầu họ phải cài đặt thêm bản cập nhật ứng dụng. Dù vậy, các chuyên gia vẫn khuyến cáo người dùng nên cập nhật lên phiên bản WeChat mới nhất để đảm bảo an toàn.
Đáng chú ý, nhóm nghiên cứu tại Calif cho biết họ đã sử dụng AI để hỗ trợ quá trình tìm kiếm lỗ hổng và phát triển exploit chỉ trong khoảng thời gian ngắn. Hiện tại, các chi tiết kỹ thuật chuyên sâu về lỗ hổng này vẫn đang được giữ kín để chờ công bố tại một hội nghị bảo mật sắp tới. Cho đến nay, chưa có báo cáo nào về việc lỗ hổng này bị khai thác trong thực tế.
Đây là một lời nhắc nhở về mức độ nguy hiểm của các cuộc tấn công zero-click, nơi mà sự an toàn của người dùng không còn phụ thuộc vào việc họ có nhấn vào các đường link lạ hay không, mà nằm ở chính các lỗ hổng trong kiến trúc phần mềm của ứng dụng.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.