WeWorm, Calif’in, alıcının aramayı yanıtlamasına veya telefona dokunmasına gerek kalmadan gelen bir WeChat araması sırasında hesabı ele geçirebildiğini söylediği bir kavram kanıtıydı. Gösterim, iOS ve Android arasında WeChat hesap düzeyinde yayılımı ortaya koydu; bunun otomatik bir tam telefon işletim sistemi ele ge...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: What was WeWorm, the AI-built computer worm developed by Palo Alto-based security firm Calif that exploited a memory-corruption flaw in WeCh. Article summary: WeWorm was Calif’s proof-of-concept, self-propagating zero-click worm for WeChat: an incoming voice call exploited a memory-corruption bug in WeChat’s VoIP call-handling code, taking over the target’s WeChat account on i. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
WeWorm, Palo Alto merkezli güvenlik şirketi Calif’in WeChat sesli arama kodundaki ciddi bir açığı göstermek için hazırladığı, yapay zekâ destekli bir kavram kanıtı bilgisayar solucanıydı. Calif’e göre özel olarak hazırlanmış gelen bir arama, kişi aramayı açmasa ya da telefonuyla hiçbir etkileşim kurmasa bile birkaç saniye içinde alıcının WeChat hesabını ele geçirebiliyordu. Şirket, kamuya açıklamadan önce sorunu Tencent’e bildirdiğini; Tencent’in de önlemler uyguladığını açıkladı. 10
14
Sorunun kaynağı, WeChat’in sesli aramaları yöneten VoIP (internet üzerinden ses iletimi) bileşenindeki bir bellek bozulması açığıydı. Calif’in açıklamasına göre istismar, arama çalarken çalışabiliyordu. Bu nedenle hedefin bir bağlantıya tıklaması, ek açması veya aramayı yanıtlaması gerekmiyordu. 10
3
Bu tür saldırılara sıfır tıklama denir: Savunmasız yazılım, kullanıcıdan anlamlı bir işlem beklemeden gelen içeriği işler. Calif, saldırının yeniden üretilmesini zorlaştırmak için açığın ve istismarın düşük seviye teknik ayrıntılarını paylaşmadı. 10
Solucanı tekil bir hesap ele geçirmeden ayıran unsur, her ele geçirilmiş hesabın yeni hedeflere ulaşmak için kullanılabilmesidir. Calif’in gösteriminde ele geçirilen WeChat hesabı, kayıtlı kişiler veya arkadaş listesindeki kullanıcılara arama yaparak aynı saldırıyı yeniden deneyebiliyordu. 1
10
Bu temas tabanlı yayılımın hem güçlü hem de sınırlı tarafları vardı:
Calif, Android ve iOS cihazları kapsayan bir zincir gösterdi; bu da yayılma fikrinin platformlar arası çalışabildiğini ortaya koydu. Yüz milyonlarca hesaba ulaşabileceği yönündeki ifadeler, WeChat’in büyük kullanıcı ağı üzerinden yapılmış potansiyel yayılım tahminleriydi; böyle bir olayın gerçekten yaşandığının kanıtı değildi. 10
13
Calif, sonucun WeChat hesabı üzerinde tam denetim olduğunu belirtti. Bu, saldırganın mesajları okuyup göndermesine, arama yapmasına, hesap sahibini taklit etmesine ve hesabı başka kişileri hedeflemek için kullanmasına imkân verebilirdi. 1
8
Bu durum, iPhone veya Android işletim sisteminin bütünüyle ele geçirilmesiyle aynı şey değil. Gösterimdeki etki hesap düzeyindeydi; Calif, bunun tam cihaz ele geçirmesine dönüşmesi için ayrı güvenlik açıklarının zincirlenmesi gerekeceğini ifade etti. 14
Calif’e göre ekip, açığı bulmak ve ilk uzaktan kod çalıştırma (RCE) istismarını yazmak için yapay zekâdan yararlandı; bu aşama yaklaşık iki gün sürdü. Solucan gösteriminin hazırlanması ise yaklaşık bir hafta daha aldı. 10
8
Buradaki kritik nokta, yapay zekânın kendi başına saldırı başlatmış olması değil. Gösterim; açık araştırması, hata ayıklama, istismar denemeleri ve uyarlama için gereken süreyi ve uzmanlık eşiğini yapay zekânın azaltabileceğini gösteriyor. Aynı yetenekler, savunma tarafında yazılım incelemeyi ve düzeltme sürecini hızlandırmak için de kullanılabilir.
Calif’in kamuya açık WeWorm açıklaması, ekibin yapay zekâyla çalıştığını söylüyor; ancak belirli bir model veya kodlama ürünü adı vermiyor. Bu nedenle WeWorm’un özellikle Claude, GPT, Codex ya da başka bir adlandırılmış araçla geliştirildiği iddiaları, mevcut kamuya açık açıklamayla desteklenmiyor. 10
Calif, açığı temmuz ayında Tencent’e özel olarak bildirdiğini açıkladı. Calif’e göre Tencent, 21 Ağustos’ta WeChat Android 8.0.77 ve iOS 8.0.76 sürümlerini yayımladı. Şirket daha sonra, sunucu tarafındaki bir önlemin istismarı tüm kullanıcılar için engellediğini bildirdi. Tencent de güvenlik açığının uzaktan komut çalıştırmaya imkân verebileceğini doğruladı. 10
14
Bir gösterim ile aktif saldırı kampanyasını birbirinden ayırmak önemli: Kamuya açık haberlerde WeWorm bir kavram kanıtı olarak tanımlanıyor. Calif’in bunu gerçek kullanıcılara karşı kullandığına veya gerçek dünyada kitlesel bir bulaşmaya yol açtığına ilişkin kamuya açık kanıt bulunmuyor. 9
WeWorm’u dikkat çekici kılan üç özelliği aynı anda birleştirmesiydi: sıfır tıklama ile istismar, güvenilen kişi hesapları üzerinden kendi kendine yayılma ve iOS ile Android arasında çalışabilme. Bildirilen açık giderilmiş olsa da çalışma, özellikle arama işleme gibi otomatik yürütülen iletişim özelliklerinin yüksek değerli saldırı yüzeylerine dönüşebileceğini hatırlatıyor.
Kullanıcılar için pratik önlem, WeChat’i ve telefon işletim sistemini güncel tutmaktır. Yazılım ekipleri içinse daha geniş ders; bellek güvenliği testlerine, güvenli arama işleme yollarına, hızlı güvenlik açığı bildirim kanallarına ve hesap kurtarma ile oturum denetimlerinde katmanlı savunmaya öncelik vermektir. 10
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
WeWorm, Calif’in, alıcının aramayı yanıtlamasına veya telefona dokunmasına gerek kalmadan gelen bir WeChat araması sırasında hesabı ele geçirebildiğini söylediği bir kavram kanıtıydı.
WeWorm, Calif’in, alıcının aramayı yanıtlamasına veya telefona dokunmasına gerek kalmadan gelen bir WeChat araması sırasında hesabı ele geçirebildiğini söylediği bir kavram kanıtıydı. Gösterim, iOS ve Android arasında WeChat hesap düzeyinde yayılımı ortaya koydu; bunun otomatik bir tam telefon işletim sistemi ele geçirmesi olduğu gösterilmedi.