WeWorm — демонстраційний самопоширюваний черв’як від Calif: за даними компанії, вхідного дзвінка у WeChat було достатньо для захоплення акаунта без відповіді чи натискання на екрані. Уражений акаунт міг телефонувати контактам і повторювати атаку на iOS та Android, але йшлося про контроль над акаунтом WeChat, а не ав...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was WeWorm, the AI-built computer worm developed by Palo Alto-based security firm Calif that exploited a memory-corruption flaw in WeCh. Article summary: WeWorm was Calif’s proof-of-concept, self-propagating zero-click worm for WeChat: an incoming voice call exploited a memory-corruption bug in WeChat’s VoIP call-handling code, taking over the target’s WeChat account on i. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
WeWorm — це створений фахівцями з кібербезпеки Calif proof of concept: демонстраційний комп’ютерний черв’як, який показав небезпечний сценарій атаки на WeChat. За описом Calif, спеціально сформований вхідний голосовий виклик міг за кілька секунд захопити акаунт WeChat адресата — навіть якщо той не відповідав і не торкався телефона. Компанія стверджує, що спершу приватно повідомила Tencent про вразливість, а вже потім оприлюднила демонстрацію. 10
14
Уразливість була в VoIP-стеку WeChat — програмному компоненті, що обробляє голосові дзвінки через інтернет. Calif описала її як помилку пошкодження пам’яті. Код для обробки виклику виконувався ще на етапі дзвінка, тобто жертві не потрібно було переходити за посиланням, відкривати вкладення або відповідати. 10
3
Саме це означає термін zero-click: шкідлива дія можлива без змістовної взаємодії користувача з повідомленням чи викликом. Технічні подробиці вразливості та експлойту Calif не розкрила, щоб не спростити відтворення атаки. 10
На відміну від одиничного злому, черв’як здатен поширюватися далі з кожного нового скомпрометованого вузла. У демонстрації Calif захоплений акаунт WeChat міг здійснювати дзвінки людям зі списку контактів або друзів і пробувати використати ту саму вразливість повторно. 1
10
Такий механізм мав дві сторони:
Calif продемонструвала ланцюжок між Android та iOS, тобто сам принцип поширення був кросплатформним. Заяви про потенційне охоплення сотень мільйонів акаунтів слід розуміти як оцінку можливої швидкості поширення у великій мережі WeChat, а не як доказ реального масового зараження. 10
13
Calif заявила про повний контроль саме над акаунтом WeChat. Це могло б дозволити читати та надсилати повідомлення, здійснювати дзвінки, видавати себе за власника профілю й використовувати його контакти для подальших атак. 1
8
Важливе уточнення: це не тотожне повному захопленню iPhone чи Android-пристрою. Продемонстрований вплив стосувався облікового запису WeChat; для компрометації всієї операційної системи, за оцінкою Calif, знадобилися б додаткові вразливості. 14
За даними Calif, команда за допомогою ШІ знайшла помилку та написала перший експлойт із віддаленим виконанням коду приблизно за два дні. На побудову самої демонстрації черв’яка пішов ще приблизно тиждень. 10
8
Ключовий висновок тут не в тому, що ШІ нібито самостійно запустив атаку. Демонстрація радше показує, як моделі можуть зменшувати час і обсяг вузькоспеціальної роботи для пошуку вразливостей, налагодження коду, перевірки та доопрацювання експлойтів. Аналогічно ці можливості можуть допомагати захисникам швидше аналізувати програмне забезпечення та випускати виправлення.
У публічному описі WeWorm Calif говорить лише про роботу «з ШІ» й не називає достовірно конкретну модель або інструмент програмування. Тому твердження, що для WeWorm точно застосовували Claude, GPT, Codex чи інший конкретний продукт, не мають надійного підтвердження у відкритому розкритті. 10
Calif повідомила, що приватно розкрила проблему Tencent у липні. За даними компанії, 21 серпня Tencent випустила WeChat 8.0.77 для Android та 8.0.76 для iOS, а згодом серверна мітигація заблокувала експлойт для всіх користувачів. Tencent підтвердила, що вразливість могла уможливити віддалене виконання команд. 10
14
Водночас WeWorm не варто плутати з підтвердженою масовою кібератакою. Публічні матеріали описують проєкт як proof of concept; доказів того, що Calif застосовувала його проти реальних користувачів або що сталася масштабна інфекція «в дикій природі», немає. 9
WeWorm поєднав три особливо небезпечні властивості: zero-click експлуатацію, самопоширення через довірені контакти та роботу на двох мобільних платформах. Навіть після заявленого усунення помилки це нагадування: функції, які автоматично обробляють вміст — зокрема голосові виклики, — є цінною поверхнею для атак.
Практичний крок для користувачів — регулярно оновлювати WeChat та операційну систему смартфона. Для розробників ширший висновок полягає в потребі ретельно тестувати безпечність обробки викликів, зменшувати ризики помилок пам’яті, підтримувати швидкі канали повідомлення про вразливості та застосовувати багаторівневий захист сесій і відновлення акаунтів. 10
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
WeWorm — демонстраційний самопоширюваний черв’як від Calif: за даними компанії, вхідного дзвінка у WeChat було достатньо для захоплення акаунта без відповіді чи натискання на екрані.
WeWorm — демонстраційний самопоширюваний черв’як від Calif: за даними компанії, вхідного дзвінка у WeChat було достатньо для захоплення акаунта без відповіді чи натискання на екрані. Уражений акаунт міг телефонувати контактам і повторювати атаку на iOS та Android, але йшлося про контроль над акаунтом WeChat, а не автоматичне захоплення всього смартфона.
Calif повідомила Tencent про проблему до публічного розкриття; компанія заявила про виправлення в клієнтах і серверну мітигацію для користувачів.