Calif के अनुसार, WeWorm एक प्रूफ ऑफ कॉन्सेप्ट वर्म था जो WeChat की इनकमिंग कॉल के दौरान—कॉल उठाए बिना—अकाउंट को अपने नियंत्रण में ले सकता था और फिर उस अकाउंट के संपर्कों को कॉल कर आगे फैल सकता था। डेमो में iOS और Android के बीच अकाउंट स्तर पर समझौता दिखाया गया था; यह अपने आप पूरे iPhone या Android ऑपरेटिंग सिस्टम पर...
प्रकाशितकर्ताGPT-5.6 Terra से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What was WeWorm, the AI-built computer worm developed by Palo Alto-based security firm Calif that exploited a memory-corruption flaw in WeCh. Article summary: WeWorm was Calif’s proof-of-concept, self-propagating zero-click worm for WeChat: an incoming voice call exploited a memory-corruption bug in WeChat’s VoIP call-handling code, taking over the target’s WeChat account on i. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
WeWorm, साइबर सुरक्षा कंपनी Calif का बनाया हुआ एक AI-सहायित प्रूफ-ऑफ-कॉन्सेप्ट कंप्यूटर वर्म था। कंपनी के मुताबिक, WeChat की वॉइस-कॉलिंग प्रणाली में मौजूद एक गंभीर खामी का इस्तेमाल कर यह किसी व्यक्ति का WeChat अकाउंट कुछ सेकंड में अपने नियंत्रण में ले सकता था—भले ही व्यक्ति ने कॉल न उठाई हो या फोन पर कोई कार्रवाई न की हो। Calif ने इसे सार्वजनिक करने से पहले Tencent को निजी तौर पर रिपोर्ट किया था और Tencent ने बचाव के उपाय लागू किए। 10
14
इस मामले में खामी WeChat के VoIP (वॉइस ओवर इंटरनेट प्रोटोकॉल) स्टैक में थी—यानी ऐप का वह हिस्सा जो इंटरनेट के जरिए वॉइस कॉल संभालता है। Calif के अनुसार, कॉल बजने के दौरान ही एक विशेष रूप से तैयार कॉल इस खामी को ट्रिगर कर सकती थी। इसलिए पीड़ित को लिंक पर टैप करने, फाइल खोलने या कॉल रिसीव करने की जरूरत नहीं पड़ती थी। 10
3
इसीलिए इसे ज़ीरो-क्लिक हमला कहा जाता है: असुरक्षित सॉफ्टवेयर यूज़र के किसी अर्थपूर्ण हस्तक्षेप से पहले ही कॉल को प्रोसेस कर लेता है। Calif ने खामी और एक्सप्लॉइट की निचले स्तर की तकनीकी जानकारी सार्वजनिक नहीं की है, जिससे इसे दोहराने का जोखिम कम रहता है। 10
साधारण अकाउंट-हैक से अलग, वर्म हर नए समझौता किए गए अकाउंट को अगला फैलाव-बिंदु बना सकता है। Calif के डेमो में कब्जे में लिए गए WeChat अकाउंट से उसके सेव किए गए कॉन्टैक्ट्स या फ्रेंड लिस्ट में मौजूद लोगों को कॉल की जा सकती थी और वही हमला दोहराया जा सकता था। 1
10
इस फैलाव की क्षमता प्रभावशाली थी, लेकिन इसकी सीमाएं भी थीं:
Calif ने Android और iOS के बीच फैलने वाली एक श्रृंखला का प्रदर्शन किया। इससे क्रॉस-प्लेटफॉर्म फैलाव की अवधारणा सामने आई। लेकिन करोड़ों या सैकड़ों मिलियन अकाउंट तक पहुंचने के दावे संभावित फैलाव के अनुमान थे, किसी वास्तविक बड़े पैमाने के संक्रमण का प्रमाण नहीं। 10
13
Calif ने कहा कि एक्सप्लॉइट से WeChat अकाउंट पर पूरा नियंत्रण मिल सकता था। इसका अर्थ संदेश पढ़ना और भेजना, कॉल करना, अकाउंट धारक का रूप धारण करना तथा उसी अकाउंट से अन्य संपर्कों को निशाना बनाना हो सकता था। 1
8
महत्वपूर्ण बात यह है कि यह पूरे iPhone या Android फोन के ऑपरेटिंग सिस्टम पर स्वतः नियंत्रण मिलने के बराबर नहीं था। प्रदर्शित असर अकाउंट-स्तर तक सीमित था; Calif के अनुसार, पूरे डिवाइस को नियंत्रित करने के लिए अलग कमजोरियों की जरूरत पड़ती। 14
Calif के मुताबिक, टीम ने AI की मदद से खामी खोजी और लगभग दो दिनों में शुरुआती रिमोट-कोड-एक्सीक्यूशन एक्सप्लॉइट तैयार किया। इसके बाद वर्म का डेमो बनाने में करीब एक सप्ताह लगा। 10
8
इसका मतलब यह नहीं कि AI ने अपने-आप हमला शुरू कर दिया था। असली निष्कर्ष यह है कि AI कमजोरियां ढूंढने, डीबगिंग, एक्सप्लॉइट को सुधारने और अलग परिस्थितियों के लिए अनुकूलित करने में लगने वाला समय व विशेषज्ञता घटा सकता है। यही क्षमता रक्षकों के लिए भी उपयोगी हो सकती है—वे सॉफ्टवेयर की जांच और सुधार को तेज कर सकते हैं।
Calif की सार्वजनिक जानकारी में यह विश्वसनीय रूप से नहीं बताया गया कि WeWorm के लिए कौन-सा खास AI मॉडल या कोडिंग टूल इस्तेमाल हुआ था। इसलिए Claude, GPT, Codex या किसी अन्य नामित टूल के इस्तेमाल का दावा उपलब्ध सार्वजनिक जानकारी से पुष्ट नहीं होता। 10
Calif ने कहा कि उसने जुलाई में Tencent को खामी की निजी रिपोर्ट दी थी। कंपनी के अनुसार, Tencent ने 21 अगस्त को WeChat Android 8.0.77 और iOS 8.0.76 जारी किए। Calif ने बाद में बताया कि सर्वर-साइड बचाव भी लागू कर दिया गया, जिसने सभी यूज़रों के लिए एक्सप्लॉइट को ब्लॉक कर दिया। Tencent ने पुष्टि की कि यह कमजोरी रिमोट कमांड एक्जीक्यूशन सक्षम कर सकती थी। 10
14
यह फर्क समझना जरूरी है कि WeWorm एक प्रदर्शन था, न कि सार्वजनिक रूप से दर्ज वास्तविक प्रकोप। उपलब्ध रिपोर्टों में कोई प्रमाण नहीं है कि Calif ने इसे असली यूज़रों पर चलाया या इसके कारण बड़े पैमाने पर वास्तविक संक्रमण हुआ। 9
WeWorm इसलिए उल्लेखनीय है क्योंकि इसमें तीन गंभीर विशेषताएं एक साथ थीं: यूज़र की कार्रवाई के बिना हमला, भरोसेमंद संपर्कों के जरिए खुद फैलने की क्षमता और iOS-Android के बीच पहुंच। रिपोर्ट की गई खामी पर उपाय हो चुके हैं, फिर भी यह घटना याद दिलाती है कि कॉल हैंडलिंग जैसी ऐसी सुविधाएं, जो सामग्री को अपने-आप प्रोसेस करती हैं, साइबर हमलों का महत्वपूर्ण निशाना बन सकती हैं।
यूज़रों के लिए सबसे व्यावहारिक कदम WeChat और मोबाइल ऑपरेटिंग सिस्टम को अपडेट रखना है। सॉफ्टवेयर बनाने वाली टीमों के लिए संदेश साफ है: मेमोरी-सुरक्षा परीक्षण, सुरक्षित कॉल-प्रोसेसिंग, तेज़ी से कमजोरियों की रिपोर्ट लेने की व्यवस्था और अकाउंट रिकवरी व सेशन नियंत्रण में कई स्तर की सुरक्षा को प्राथमिकता देनी चाहिए। 10
14
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
Calif के अनुसार, WeWorm एक प्रूफ ऑफ कॉन्सेप्ट वर्म था जो WeChat की इनकमिंग कॉल के दौरान—कॉल उठाए बिना—अकाउंट को अपने नियंत्रण में ले सकता था और फिर उस अकाउंट के संपर्कों को कॉल कर आगे फैल सकता था।
Calif के अनुसार, WeWorm एक प्रूफ ऑफ कॉन्सेप्ट वर्म था जो WeChat की इनकमिंग कॉल के दौरान—कॉल उठाए बिना—अकाउंट को अपने नियंत्रण में ले सकता था और फिर उस अकाउंट के संपर्कों को कॉल कर आगे फैल सकता था। डेमो में iOS और Android के बीच अकाउंट स्तर पर समझौता दिखाया गया था; यह अपने आप पूरे iPhone या Android ऑपरेटिंग सिस्टम पर नियंत्रण मिलने का दावा नहीं था।