Korisnik nije morao otvoriti poruku, kliknuti na sumnjivu poveznicu pa čak ni odgovoriti na poziv. Sigurnosni stručnjaci otkrili su ozbiljnu ranjivost u jednoj od najpopularnijih komunikacijskih aplikacija na svijetu koja je napadaču mogla omogućiti preuzimanje računa već dok telefon zvoni.
Riječ je o WeChatu, kineskoj „super-aplikaciji“ koju koristi oko 1,4 milijarde ljudi. Osim za razmjenu poruka i pozive, korisnicima omogućuje plaćanja, prijenos novca, naručivanje hrane i prijevoza te pristup brojnim drugim uslugama.
Stručnjaci za kibernetičku sigurnost iz tvrtke Calif otkrili su propust u sustavu kojim WeChat obrađuje internetske pozive. Kako bi pokazali koliko bi takva ranjivost mogla biti opasna, razvili su demonstracijski računalni crv nazvan WeWorm.
Za pokretanje napada bilo je dovoljno da napadač putem WeChata nazove osobu koju ima među kontaktima. Žrtva nije morala prihvatiti poziv niti napraviti bilo što na telefonu. Napad je mogao započeti već u trenutku kada uređaj počne zvoniti.
Takve se prijetnje nazivaju „zero-click“ napadima jer za njihovo pokretanje nije potreban klik ili druga radnja korisnika. Upravo ih zbog toga stručnjaci smatraju posebno opasnima – klasični savjeti poput izbjegavanja sumnjivih poveznica ili neotvaranja nepoznatih privitaka u takvom slučaju nisu dovoljni.
Prema demonstraciji istraživača, WeWorm je u svega nekoliko sekundi mogao preuzeti kontrolu nad WeChat računom te pristupiti porukama, kontaktima i drugim podacima unutar aplikacije. Nakon toga mogao je pokušati nastaviti širenje pozivanjem drugih osoba iz kontakata kompromitiranog korisnika.
Važno je, međutim, naglasiti da preuzimanje WeChat računa nije automatski značilo i preuzimanje cijelog pametnog telefona. Dodatnu zaštitu imaju i financijske funkcije WeChat Paya, za koje postoje posebne sigurnosne provjere i autentifikacija.
Istraživači su problem prijavili kompaniji Tencent, vlasniku WeChata, još krajem srpnja. Tijekom kolovoza objavljene su nove verzije aplikacije – 8.0.77 za Android te 8.0.76 za iPhone – kojima je ranjivost ublažena.
Dodatna zaštita uvedena je i na Tencentovim poslužiteljima, pa je krajem kolovoza potvrđeno da demonstrirani način napada više ne funkcionira ni kod korisnika koji nisu odmah instalirali novu verziju aplikacije. Unatoč tome, korisnicima se i dalje preporučuje redovito ažuriranje aplikacija i operativnog sustava.
Još je važnije da zasad nema dokaza da je ovaj propust bio iskorišten za stvarne napade na korisnike. WeWorm je izrađen u kontroliranim uvjetima kako bi se dokazalo što bi bilo moguće učiniti da je ranjivost dospjela u pogrešne ruke.
Posebnu pozornost izazvao je i način na koji je propust pronađen. Istraživači tvrde da su uz pomoć umjetne inteligencije ranjivost otkrili znatno brže nego što bi to bilo moguće klasičnim metodama. Do prvog funkcionalnog napadačkog alata stigli su u svega nekoliko dana, a za dovršetak crva trebalo im je još oko tjedan dana.
Upravo to otvara i šire pitanje sigurnosti popularnih aplikacija. Umjetna inteligencija sigurnosnim stručnjacima može pomoći da ranjivosti pronađu i uklone prije nego što ih netko zloupotrijebi, ali iste mogućnosti potencijalno mogu koristiti i napadači.
Slučaj WeWorma zato je upozorenje koliko ozbiljni mogu biti propusti u aplikacijama koje svakodnevno koriste milijuni ljudi. Dobra vijest za korisnike WeChata jest da je konkretna prijetnja otkrivena prije nego što postoje dokazi o njezinoj zloupotrebi te je zaštita već uvedena.





