In Breve
- Cos'è il worm WeWorm?
- Il worm WeWorm è un malware che sfrutta una vulnerabilità di WeChat per prendere il controllo degli account senza interazione della vittima.
- Come funziona l'attacco?
- L'attacco si attiva quando il dispositivo della vittima riceve una chiamata, consentendo all'attaccante di accedere a dati sensibili.
- Ci sono misure di sicurezza attive?
- WeChat ha rilasciato aggiornamenti per mitigare la vulnerabilità, ma i dettagli tecnici non sono stati divulgati.
Un team di ricercatori del gruppo Calif ha recentemente identificato una grave vulnerabilità nella pila VoIP dell’applicazione WeChat, utilizzata da circa 1,4 miliardi di persone in tutto il mondo. Questa falla consente a un attaccante di prendere il controllo degli account senza alcuna interazione da parte della vittima, grazie a un worm denominato WeWorm, capace di diffondersi attraverso le chiamate effettuate con l’app.
La vulnerabilità, di tipo memory corruption, si attiva semplicemente quando il dispositivo della vittima inizia a squillare, senza necessità di risposta. Ciò significa che anche se la vittima non risponde alla chiamata, l’attacco può comunque avvenire. I ricercatori hanno sottolineato che l’attaccante deve essere presente nella rubrica della vittima affinché l’attacco abbia successo.
Il worm WeWorm è in grado di accedere rapidamente a informazioni sensibili, come messaggi e contatti, in pochi secondi. Se la vittima risponde alla chiamata, sentirà solo silenzio, ma l’attacco continuerà a operare in background. Se invece la chiamata viene rifiutata, l’attacco si interrompe, ma può essere ripetuto in un secondo momento.
Nonostante WeChat offra anche servizi di pagamento tramite WeChat Pay, i controlli di sicurezza implementati riducono il rischio di operazioni finanziarie non autorizzate a seguito di una compromissione. Fino ad oggi, non ci sono evidenze di attacchi reali che abbiano sfruttato questa vulnerabilità.
La scoperta della vulnerabilità è stata comunicata responsabilmente al gestore dell’app, che ha rilasciato aggiornamenti per le versioni 8.0.77 su Android e 8.0.76 su iOS. Tuttavia, le note di rilascio non forniscono dettagli tecnici sulla correzione e l’operatore ha informato che la mitigazione è stata applicata anche lato server. Le versioni dell’app per altri sistemi operativi, come HarmonyOS, Windows, Mac e Linux, non sono state testate dai ricercatori e non sono incluse nella correzione attuale.
I ricercatori hanno dichiarato che continueranno a indagare su superfici di attacco simili in altre applicazioni e promettono di condividere ulteriori dettagli tecnici in futuro.

