AI pomohla vytvoriť červa, ktorý dokáže prevziať účet bez jediného kliknutia. Stačiť môže obyčajný hovor

Chyba vo WeChate mohla útočníkovi umožniť prevziať účet už cez obyčajný hovor, bez klikania na odkaz či inej akcie používateľa. Výskumníci na nej postavili červa WeWorm, Tencent už zraniteľnosť opravil.

hacknuty smartfon napadnuty smartfon virus
Zdroj: FellowNeko / depositphotos.com

Bežný hovor cez WeChat môže za určitých okolností stačiť na prevzatie účtu bez toho, aby používateľ čokoľvek stlačil. Bezpečnostná spoločnosť Calif tvrdí, že objavila chybu v aplikácii, ktorú následne využila na vytvorenie červa schopného automaticky napádať ďalšie kontakty.

Výskumníci pomenovali svoj demonštračný škodlivý program WeWorm. Podľa ich tvrdení dokáže využiť zraniteľnosť v systéme internetových hovorov aplikácie WeChat na zariadeniach s Androidom aj iOS, informuje The Next Web.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Dôležité však je, že nejde o útok, ktorý by sa podľa dostupných informácií reálne šíril medzi používateľmi. Calif vytvorila WeWorm ako ukážku možností objavenej zraniteľnosti. Spoločnosť nezverejnila technické detaily potrebné na zopakovanie útoku a Tencent tvrdí, že chybu opravil.

Stačí, že ti niekto zavolá

Mechanizmus útoku je nepríjemný najmä preto, že nevyžaduje klasickú chybu používateľa. Útočník nemusí poslať odkaz a presvedčiť obeť, aby naň klikla. Nemusí jej poslať podozrivý súbor ani ju prinútiť nainštalovať aplikáciu. Podľa Calif musí mať útočník obeť medzi kontaktmi a následne jej jednoducho zavolať cez WeChat. Ak obeť hovor prijme, podľa demonštrácie sa exploit vykoná aj tak. Výskumníci však tvrdia, že útok môže fungovať aj v prípade, keď používateľ hovor odmietne. To vytvára úplne inú situáciu než pri bežných phishingových útokoch. Používateľ totiž nemusí urobiť nič, čím by útočníkovi otvoril dvere.

podvodny hovor ako zastavit
Zdroj: Vosveteit.sk / Martin Borko

Po úspešnom útoku môže útočník podľa Calif získať kontrolu nad napadnutým účtom. Dokáže potom čítať a odosielať správy, uskutočňovať hovory a vystupovať pod identitou obete.

„Keď sa kompromituje jeden kontakt, dôvera, ktorú mu poskytuješ, sa obráti proti tebe,“ uviedla Calif vo svojom výskume.

A práve tu prichádza na rad samotný červ. Ak útočník ovládne jeden účet, môže ho využiť na kontaktovanie ďalších ľudí zo zoznamu obete. Každý ďalší napadnutý účet následne poskytne prístup k novým kontaktom. Škodlivý program tak môže vytvoriť reťazec útokov.

Problém má súvisieť s pamäťou

Calif uviedla, že za útokom stojí chyba súvisiaca s poškodením pamäte v časti WeChatu určenej na internetové hovory. Takéto zraniteľnosti môžu útočníkovi za určitých okolností umožniť spustiť vlastný kód v napadnutej aplikácii. Výskumníci pritom upozornili, že samotná chyba vo WeChate nemusí byť jediným problémom. Tvrdia, že ďalšie zraniteľnosti v Androide a iOS, ktoré už predtým nahlásili, by mohli v kombinácii s podobným útokom umožniť preniknutie ešte hlbšie do telefónu.

Podrobnosti o tejto ďalšej útočnej reťazi však Calif nezverejnila. Rozsah potenciálneho problému je pritom značný. WeChat a jeho čínska verzia Weixin mali podľa výsledkov Tencentu na konci júna dohromady približne 1,439 miliardy aktívnych používateľov mesačne.

WeChat pritom dávno nie je iba aplikácia na posielanie správ. Používatelia cez ňu platia, využívajú rôzne služby a spúšťajú takzvané mini programy. Prevzatie účtu preto môže znamenať oveľa viac než iba stratu prístupu ku konverzáciám.

AI pomohla exploit vytvoriť za niekoľko dní

Na prípade je zaujímavé aj to, akú úlohu zohrala umelá inteligencia. Calif tvrdí, že jej výskumníci s pomocou AI našli zraniteľnosť a prvý funkčný exploit vytvorili približne za dva dni. Samotný červ následne dokončili približne za ďalší týždeň. Presná časová os však pôsobí o niečo menej dramaticky. Podľa záznamov spoločnosti tím chybu objavil 23. júla. Prvú verziu exploitu pre Android dokončil 30. júla a demonštračný WeWorm bol hotový 11. augusta. Výskumníci zároveň priznali, že AI celý proces nezvládla sama. Ľudia museli jej postup kontrolovať a zasahovať do práce.

„Museli sme celý proces doslova strážiť a dohliadať naň, aby sme získali funkčného červa,“ povedal šéf Calif Thai Duong.

Spoločnosť tvrdí, že vytvorila súbor špecializovaných nástrojov a postupov, ktoré AI nasmerovali pri skúmaní útočných plôch komunikačných aplikácií. Práve pomocou nich mala umelá inteligencia nájsť predmetnú chybu.

Nejde pritom o úplne izolovaný prípad. Bezpečnostní výskumníci v posledných mesiacoch ukázali viacero situácií, pri ktorých AI výrazne urýchlila hľadanie zraniteľností alebo vytváranie exploitov. WeWorm však pridáva ďalší dôležitý prvok – schopnosť automaticky pokračovať v útoku cez ďalšie kontakty.

Tencent chybu opravil, no veľa detailov zostáva nejasných

Tencent potvrdil existenciu zraniteľnosti a podľa svojho vyjadrenia ju po upozornení od Calif opravil. Spoločnosť zároveň uviedla, že nemá dôvod domnievať sa, že túto chybu niekto využil proti používateľom. Výskumníci nahlásili problém 24. júla. Calif následne zaznamenala obdobie, počas ktorého prišla o prístup k vlastným účtom vo WeChate. Tencent neskôr vydal nové verzie aplikácie pre Android a iOS a 28. augusta podľa Calif nasadil aj blokovanie útoku na strane servera.

Začiatkom septembra Tencent potvrdil, že útočník mohol prostredníctvom chyby na diaľku spustiť príkazy.

Problémom však zostáva nedostatok verejných informácií. Zraniteľnosť nemá známy identifikátor CVE a Tencent k nej podľa dostupných informácií nevydal samostatné bezpečnostné upozornenie. Poznámky k aktualizácii spomínali iba opravy chýb.

Calif navyše neuviedla, či Tencent odstránil samotnú zraniteľnosť, alebo iba zablokoval konkrétny spôsob jej zneužitia. Nie je preto jasné, aký presný rozsah mala oprava.

hacker peniaze_1
Zdroj: Irham Setyaki z Unsplash, úprava Voseteit.sk

Nový príklad toho, čo dokáže AI v rukách bezpečnostných expertov

Prípad WeWorm ukazuje jednu z menej príjemných stránok rýchleho rozvoja umelej inteligencie. Rovnaké nástroje, ktoré môžu bezpečnostným tímom pomôcť rýchlejšie odhaliť chyby, môžu zároveň skrátiť čas potrebný na prípravu útoku. Calif však tvrdí, že riešením nemá byť obmedzenie vývoja AI. Podľa spoločnosti môžu bezpečnostní výskumníci rovnaké technológie využiť na odhaľovanie zraniteľností skôr, než ich stihnú zneužiť útočníci.

„Jednoduchou reakciou je obviniť AI a pokúsiť sa obmedziť jej ďalší vývoj. Myslíme si však, že to je nesprávne ponaučenie,“ uviedla spoločnosť.

V tomto prípade navyše zostáva dôležitý rozdiel medzi demonštráciou a skutočným útokom. Calif ukázala, že podobný mechanizmus dokáže vytvoriť, no zatiaľ neexistujú verejné dôkazy o tom, že by sa WeWorm dostal medzi bežných používateľov.

Prípad napriek tomu ukazuje, prečo budú zraniteľnosti v komunikačných aplikáciách čoraz dôležitejšie. Pri službe s viac než miliardou používateľov môže jediná chyba vytvoriť mimoriadne zaujímavý cieľ. A ak navyše umožní automatické šírenie cez dôveryhodné kontakty, hranica medzi jedným napadnutým účtom a rozsiahlejším útokom sa môže výrazne zmenšiť.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať