WeWorm byl proof of concept od firmy Calif: příchozí hovor ve WeChatu mohl během několika sekund převzít účet, aniž by příjemce hovor přijal nebo klepl na obrazovku. Napadený účet pak mohl volat dalším uloženým kontaktům.
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was WeWorm, the AI-built computer worm developed by Palo Alto-based security firm Calif that exploited a memory-corruption flaw in WeCh. Article summary: WeWorm was Calif’s proof-of-concept, self-propagating zero-click worm for WeChat: an incoming voice call exploited a memory-corruption bug in WeChat’s VoIP call-handling code, taking over the target’s WeChat account on i. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
WeWorm byl výzkumný demonstrátor samošířícího se počítačového červa, který vytvořila bezpečnostní firma Calif. Měl ukázat závažnou slabinu v hlasových hovorech aplikace WeChat: speciálně připravený příchozí hovor mohl během několika sekund převzít účet WeChat, i když jej příjemce vůbec nezvedl ani s telefonem nijak nepracoval. Calif chybu před zveřejněním soukromě nahlásil společnosti Tencent; následně byly nasazeny opravy a další zmírnění rizika. 10
14
Zranitelnost se nacházela ve VoIP vrstvě WeChatu, tedy v části aplikace zajišťující internetové hovory. Šlo o chybu typu poškození paměti. Podle Calif se exploit mohl spustit už ve chvíli, kdy telefon vyzváněl — oběť nemusela otevírat odkaz, stahovat přílohu ani hovor přijmout. 10
3
Právě to z něj dělalo zero-click útok: zranitelný software zpracoval příchozí hovor dříve, než byl nutný jakýkoli smysluplný zásah uživatele. Calif nezveřejnil technické detaily chyby ani exploitu, aby neumožnil jeho snadné napodobení. 10
Běžné převzetí účtu může skončit u jediné oběti. Červ je nebezpečnější v tom, že každý nově kompromitovaný účet využívá jako odrazový můstek k dalším cílům. V demonstraci WeWorm mohl převzatý účet volat lidem uloženým v kontaktech či seznamu přátel a zkoušet stejný postup znovu. 1
10
To mělo dvě důležité stránky:
Calif předvedl řetězec mezi zařízeními s Androidem a iOS, tedy koncept šíření napříč oběma mobilními platformami. Tvrzení, že by se nákaza mohla dostat ke stovkám milionů účtů, je nutné chápat jako odhad možného šíření v rozsáhlé síti WeChatu, nikoli jako důkaz, že k takové masové nákaze skutečně došlo. 10
13
Calif popsal dopad jako plnou kontrolu nad účtem WeChat. Útočník by tak mohl číst a posílat zprávy, uskutečňovat hovory, vydávat se za majitele účtu a oslovovat jeho další kontakty. 1
8
To ale není totéž co automatické kompletní ovládnutí iPhonu nebo telefonu s Androidem. Demonstrovaný dopad byl na úrovni účtu WeChat; pro převzetí celého zařízení by podle Calif byly nutné další, samostatné zranitelnosti. 14
Výzkumníci Calif uvedli, že s pomocí AI našli chybu a vytvořili první exploit pro vzdálené spuštění kódu přibližně za dva dny. Samotný demonstrátor červa pak dokončili zhruba během dalšího týdne. 10
8
Podstatné není tvrzení, že by AI samostatně vedla útok. Ukázka spíše ilustruje, že dokáže výrazně zkrátit práci potřebnou pro hledání slabiny, ladění, opakované úpravy exploitu a jeho přizpůsobení. Stejné schopnosti ovšem mohou pomáhat i obráncům při analýze softwaru a rychlejším opravování chyb.
Veřejný popis WeWormu uvádí pouze práci „s AI“, nikoli konkrétní jazykový model či programovací nástroj. Není proto podloženo tvrdit, že projekt využil právě Claude, GPT, Codex nebo jiný konkrétně pojmenovaný produkt. 10
Calif uvedl, že zranitelnost soukromě nahlásil Tencentu v červenci. Tencent podle firmy vydal 21. srpna verze WeChat Android 8.0.77 a iOS 8.0.76; Calif později uvedl, že serverová mitigace exploit zablokovala pro všechny uživatele. Tencent potvrdil, že chyba mohla umožnit vzdálené spuštění příkazů. 10
14
Je důležité oddělit demonstraci od skutečného incidentu. Veřejně dostupné informace popisují WeWorm jako proof of concept a neexistují veřejné důkazy, že by jej Calif nasadil proti reálným uživatelům nebo že vyvolal masovou nákazu „ve volné přírodě“. 9
WeWorm spojil tři mimořádně rizikové vlastnosti: útok bez kliknutí, samošíření přes důvěryhodné kontakty a fungování napříč iOS a Androidem. I když byla popsaná chyba zmírněna, případ připomíná, že komunikační funkce, které aplikace automaticky zpracovávají — zejména hovory — jsou cenným cílem útočníků.
Pro uživatele zůstává praktická rada stejná: pravidelně aktualizovat WeChat i operační systém telefonu. Pro vývojáře je lekcí důkladné testování paměťové bezpečnosti, ochrana zpracování příchozích hovorů, rychlé kanály pro hlášení zranitelností a více vrstev zabezpečení obnovy účtů i přihlašovacích relací. 10
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
WeWorm byl proof of concept od firmy Calif: příchozí hovor ve WeChatu mohl během několika sekund převzít účet, aniž by příjemce hovor přijal nebo klepl na obrazovku.
WeWorm byl proof of concept od firmy Calif: příchozí hovor ve WeChatu mohl během několika sekund převzít účet, aniž by příjemce hovor přijal nebo klepl na obrazovku. Napadený účet pak mohl volat dalším uloženým kontaktům. Ukázka fungovala mezi Androidem a iOS, neznamenala však automatické převzetí celého telefonu.