Onderzoekers hebben een worm gedemonstreerd waarmee het mogelijk was om WeChat-accounts zonder enige interactie van slachtoffers over te nemen. Via de 'WeWorm' konden onderzoekers van cybersecuritybedrijf Calif volledige controle over aangevallen WeChat-accounts krijgen. WeChat-ontwikkelaar Tencent heeft zowel in de Android- (versie 8.0.77) als iOS-apps (versie 8.0.76) een oplossing doorgevoerd, als aan de server side, waardoor misbruik niet meer mogelijk is.
WeChat omschrijft zichzelf als een 'social communication app' met meer dan een miljard gebruikers, vooral in China. Naast de chatfunctie kunnen gebruikers via de app ook betalen. Onderzoekers van Calif vonden een kwetsbaarheid in de voip-stack van WeChat. Technische details worden op een later moment openbaar gemaakt. Via het beveiligingslek was een zero-click-aanval mogelijk. Alleen door een slachtoffer via WeChat te bellen kon zijn account worden overgenomen. Het slachtoffer hoefde niet op te nemen.
De enige vereiste was dat de aanvaller al in het adresboek van het slachtoffer stond. De onderzoekers merken op dat dit beperkte bescherming biedt. Vanaf een gehackt WeChat-account zijn namelijk alle contacten van dit slachtoffer aan te vallen. Via de WeWorm kregen de onderzoekers volledige controle over gehackte accounts en konden berichten lezen en versturen en bellen uit naam van het slachtoffer.
Gecombineerd met andere kwetsbaarheden in Android en iOS zou het ook mogelijk zijn om de onderliggende telefoon zonder interactie van gebruikers over te nemen, zo stellen de onderzoekers. Die laten in een video van de WeWorm-aanval zien hoe de worm vanaf een eerste telefoon het WeChat-account op een tweede telefoon hackt, om daarvandaan een WeChat-account op een derde telefoon over te nemen. De onderzoekers stellen afsluitend dat het WeChat-lek één van de vele ongewone aanvalsoppervlaktes is waar chatapps mee te maken hebben.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.