Ciberseguridad

La IA construyó en dos días el gusano que roba cuentas de WeChat con una sola llamada

Adrian Kessler

WeWorm es un gusano de cero clics — lo que significa que compromete un dispositivo sin que la persona que lo sostiene realice ninguna acción. El ataque llega como una llamada entrante de WeChat. El objetivo no necesita responder; el exploit se activa durante la fase de timbre, en el intervalo entre que el teléfono notifica al usuario y este rechaza o contesta.

La vulnerabilidad reside en la pila VoIP de WeChat, el código encargado de gestionar las llamadas. Un fallo de corrupción de memoria en ese código permitió a los investigadores de seguridad de Calif ejecutar comandos arbitrarios en un dispositivo remoto. Una vez activo, el gusano lee y envía mensajes, realiza llamadas y se hace pasar por el propietario de la cuenta — y luego marca a los contactos de esa persona, repitiendo la cadena.

Lo que importa más allá del fallo en sí es la velocidad. Trabajando con IA, el equipo de Calif localizó la vulnerabilidad y escribió el primer exploit funcional de ejecución remota de código en aproximadamente dos días. Montar el gusano completo llevó otra semana. Ese total de diez días, desde la pizarra en blanco hasta un arma desplegable, habría sido un logro significativo para un equipo con buenos recursos hace unos años. Los investigadores afirman que las herramientas de IA reducen el nivel mínimo para lo que un equipo pequeño puede desarrollar, poniendo este tipo de trabajo al alcance de actores que antes carecían de la experiencia necesaria.

El alcance es amplio. WeChat tiene más de mil millones de usuarios, concentrados en China pero presentes globalmente a través de comunidades chino-parlantes y una base instalada internacional. En una demostración de laboratorio, un dispositivo Android comprometido infectó un iPhone, que a su vez infectó un segundo Android. Trabajando a través de listas de contactos — los usuarios de WeChat suelen tener cientos — los investigadores estiman que millones de dispositivos podrían teóricamente alcanzarse en cuestión de horas.

Existen límites reales. El ataque requiere que el atacante inicial ya aparezca en la lista de contactos del objetivo, o que primero comprometa a alguien que sí lo haga. El gusano otorga control sobre la cuenta de WeChat, no sobre el teléfono subyacente — aunque los investigadores de Calif señalan que, encadenándolo con vulnerabilidades adicionales, lograron la toma total del dispositivo en sus pruebas de laboratorio. Tencent afirma que no encontró evidencia de que el fallo fuera explotado en la naturaleza antes de que llegara el parche.

Tencent recibió la divulgación de Calif el 24 de julio. Las versiones parcheadas aparecieron el 21 de agosto — Android 8.0.77 e iOS 8.0.76. Una mitigación del lado del servidor confirmada el 28 de agosto significa que los usuarios que no han actualizado siguen protegidos a nivel de red. Los usuarios de WeChat en cualquier versión actual no corren ningún riesgo residual. No se ha publicado ningún número CVE ni aviso de seguridad formal de Tencent.

Calif planea una divulgación técnica más completa una vez que avance la mitigación a nivel industrial, con una presentación en conferencia prevista. Lo que la investigación concreta es el cronograma: para esta clase de vulnerabilidad en una aplicación de mensajería ampliamente utilizada, un equipo asistido por IA convirtió el descubrimiento en un gusano desplegable en aproximadamente diez días.

Etiquetas: , , , , ,

Debate

Hay 0 comentarios.