Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Không cần nghe máy vẫn mất tài khoản WeChat, AI viết công cụ tấn công trong 2 ngày

Hai chiếc điện thoại thông minh đang có cuộc gọi thoại đến / TokenPost.ai

Một loại sâu máy tính (worm) tấn công “zero-click” vừa được chứng minh có thể chiếm đoạt tài khoản WeChat chỉ bằng một cuộc gọi thoại, sau đó tự lan sang danh sách bạn bè của nạn nhân mà không cần người dùng nghe máy hay thao tác gì trên điện thoại.

Công ty bảo mật Calif, có trụ sở tại Palo Alto, bang California (Mỹ), cho biết trong báo cáo nghiên cứu công bố ngày 8 tháng 9 (giờ địa phương) rằng họ đã khai thác lỗ hổng lỗi hỏng bộ nhớ (memory corruption) trong quy trình xử lý cuộc gọi thoại qua internet (VoIP) của WeChat để tạo ra công cụ tấn công có tên “WeWorm”.

Theo mô tả của Calif, chỉ cần kẻ tấn công gọi điện tới một tài khoản đã có trong danh sách bạn bè WeChat của nạn nhân, tài khoản đó có thể bị chiếm quyền kiểm soát. Tài khoản bị chiếm sau đó tiếp tục gọi điện cho bạn bè khác, khiến cuộc tấn công lan rộng theo kiểu dây chuyền.

Calif cho biết cuộc tấn công vẫn thành công ngay cả khi nạn nhân không bắt máy. Trường hợp có bắt máy, cuộc gọi cũng không phát ra bất kỳ âm thanh nào trong khi cuộc tấn công vẫn tiếp diễn, và toàn bộ quá trình chiếm quyền tài khoản chỉ mất vài giây.

Tuy vậy, cuộc tấn công cũng có điều kiện giới hạn: kẻ tấn công bắt buộc phải đã có mặt trong danh sách bạn bè WeChat của nạn nhân. Calif đã trình diễn chuỗi tấn công lan từ một điện thoại Pixel 10a sang iPhone 17e, rồi tiếp tục lan sang một điện thoại Pixel 10a khác.

WeWorm sử dụng tính năng gọi thoại của WeChat làm đường xâm nhập, khai thác lỗ hổng lỗi hỏng bộ nhớ phát sinh trong quá trình gọi thoại. Tuy nhiên, Calif hiện chưa công bố chi tiết kỹ thuật cụ thể của lỗ hổng này.

Calif cho biết sẽ trình bày phân tích kỹ thuật đầy đủ tại một hội nghị bảo mật sắp tới. Tính đến hiện tại, lỗ hổng này vẫn chưa được cấp mã CVE.

Đáng chú ý, trí tuệ nhân tạo (AI) được sử dụng để đẩy nhanh quá trình dò tìm lỗ hổng và phát triển công cụ tấn công. Calif cho biết nhóm nghiên cứu đã phối hợp với AI và chỉ mất khoảng hai ngày để tìm ra lỗ hổng cũng như viết công cụ thực thi mã từ xa (RCE) đầu tiên, còn việc hoàn thiện thành sâu máy tính hoàn chỉnh mất thêm khoảng một tuần.

Dù vậy, Calif nhấn mạnh việc xác định mục tiêu tấn công và phương pháp thử nghiệm an toàn vẫn do chính đội ngũ nghiên cứu quyết định. Calif không tiết lộ đã sử dụng mô hình AI nào.

Theo mốc thời gian mà Calif công bố, AI đã tìm ra lỗ hổng trong tháng 7. Nhóm nghiên cứu hoàn thành công cụ thực thi mã từ xa cho Android vào ngày 30 tháng 7, và hoàn thành phiên bản dành cho iOS vào ngày 2 tháng 8.

Đến ngày 11 tháng 8, nhóm nghiên cứu hoàn tất màn trình diễn sâu máy tính kết nối cả Android và iOS. Trước đó, Calif đã báo cáo lỗ hổng này cho Tencent (0700.HK) vào ngày 24 tháng 7, rồi gửi bản phân tích kỹ thuật cùng công cụ hoạt động thực tế vào ngày 3 tháng 9.

Tencent sau đó đã phát hành bản vá cho phiên bản Android 8.0.77 và iOS 8.0.76. Calif cho biết đã xác nhận biện pháp chặn ở phía máy chủ được áp dụng cho toàn bộ người dùng trong khoảng ngày 26-28 tháng 8.

Biện pháp chặn phía máy chủ là hình thức bảo vệ được áp dụng tự động mà người dùng không cần thao tác thêm. Tencent xác nhận lỗ hổng tồn tại và đã hoàn tất vá lỗi, nhưng không công bố quy mô số tài khoản bị ảnh hưởng.

Trong báo cáo kết quả kinh doanh quý 2 năm 2026 công bố hồi tháng 8, Tencent cho biết tổng số người dùng hoạt động hằng tháng của WeChat và Weixin (phiên bản nội địa Trung Quốc) đạt 1,439 tỷ người tính đến ngày 30 tháng 6. Vụ việc lần này cho thấy tính năng gọi điện trên các ứng dụng nhắn tin có lượng người dùng khổng lồ cũng có thể trở thành đường xâm nhập cho các cuộc tấn công lan truyền tài khoản.

Tấn công “zero-click” là hình thức tấn công có thể thực thi mà không cần nạn nhân bấm vào liên kết, mở tệp tin hay thực hiện bất kỳ thao tác nào khác. Sâu máy tính (worm) là loại phần mềm độc hại có khả năng tự lan từ thiết bị hoặc tài khoản bị nhiễm sang các mục tiêu khác.

Calif cho biết sẽ công bố toàn bộ chi tiết kỹ thuật của lỗ hổng WeChat tại hội nghị bảo mật sắp tới.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1