Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1nytimes+1thehackernews+1Palo Alto įsikūrusios saugumo įmonės tyrėjai panaudojo dirbtinį intelektą, kad sukurtų kompiuterinį kirminą, galintį perimti „Tencent Holdings Limited“ „WeChat“ paskyras tiek „iPhone“, tiek „Android“ įrenginiuose, aukoms nereikalaujant atsiliepti į skambutį, paspausti nuorodą ar atlikti jokių veiksmų. Šis įrankis, kurį komanda sukonstravo per maždaug savaitę, pabrėžia, kaip DI spartina galingų kibernetinių atakų kūrimo procesą.
Kirminas, pavadintas „WeWorm“, išnaudoja atminties sugadinimo klaidą „WeChat“ VoIP sistemoje, praneša „The Hacker News“. Užpuolikas skambina taikiniui per „WeChat“; jei gavėjas yra išsaugotas kontaktas, vien telefono skambėjimas pakankamai ilgai suaktyvina pažeidimą. Atsiliepimas į skambutį jo nesustabdo. Skambučio atmetimas per kelias sekundes padeda, tačiau užpuolikas gali tiesiog bandyti dar kartą vėliau.thehackernews+1
Kai „WeChat“ paskyra perimama, užpuolikas gali skaityti ir siųsti žinutes, skambinti ir apsimesti auka, o tada naudoti asmens kontaktų sąrašą kirminui platinti toliau. Demonstracijos metu vienas „Android“ telefonas paskambino į „iPhone“ ir perėmė jo „WeChat“ paskyrą, kol telefonas dar skambėjo; pažeistas „iPhone“ tada paskambino į kitą „Android“ įrenginį ir padarė tą patį. „Calif“, tyrimą atlikusi saugumo įmonė, teigė, kad kirminas potencialiai galėtų pasiekti šimtus milijonų įrenginių per kelias valandas.ithinkdiff+3
„Calif“ teigė, kad panaudojo DI klaidai rasti ir pirmajam veikiančiam išnaudojimui parašyti per maždaug dvi dienas; viso kirmino sukūrimas užtruko dar savaitę. Įmonė naudojo atviro kodo ir pirmaujančių JAV DI modelių derinį, tačiau atsisakė nurodyti, kuriuos būtent. Thai Duong, „Calif“ generalinis direktorius ir buvęs „Google“ saugumo tyrėjas, pavadino klaidą „išskirtine“ ir teigė, kad jos paprastumas ir galia būtų „hakerių svajonė“, praneša „The New York Times“.nytimes+2
Šis atskleidimas seka po birželio mėnesio Toronto universiteto tyrėjų darbo, kuriame buvo parodyta, kad viešai prieinami DI modeliai gali sukurti kirminus, kurie prisitaiko plisdami tarp įrenginių, o tai rodo platesnę tendenciją DI įgalintų puolamųjų saugumo tyrimų srityje.utoronto
„Calif“ pranešė apie pažeidžiamumą „Tencent“ liepos mėnesį ir teigia, kad nebuvo aptikta jokių realių atakų, išnaudojančių šią klaidą. „Tencent“ rugpjūčio pabaigoje išleido atnaujintas „WeChat“ versijas „Android“ ir „iOS“, o „Calif“ rugpjūčio 28 d. patvirtino, kad išnaudojimas taip pat buvo užblokuotas serverio pusėje, vadinasi, vartotojams nereikėjo diegti atnaujinimo, kad būtų apsaugoti. „Tencent“ nepaskelbė oficialaus saugumo pranešimo apie šią klaidą. „Calif“ taip pat informavo Baltųjų rūmų pareigūnus prieš viešai atskleisdama tyrimą.ithinkdiff+1