Tin tức iOS

Bảo mật

WeWorm: lỗ hổng zero-click trên WeChat cho phép chiếm tài khoản chỉ bằng một cuộc gọi

12 lượt xem0 đang xem

WeWorm: lỗ hổng zero-click trên WeChat cho phép chiếm tài khoản chỉ bằng một cuộc gọi
Mục lục bài viết7 nội dung

Một nhóm nghiên cứu bảo mật tại Calif vừa công bố WeWorm, bản thử nghiệm worm zero-click có khả năng tự lây lan thông qua các cuộc gọi WeChat trên cả iOS và Android. Đáng chú ý, nạn nhân không cần trả lời cuộc gọi, nhấn vào liên kết hay thực hiện bất kỳ thao tác nào để quá trình khai thác diễn ra.

Theo Calif, đây là worm zero-click đầu tiên mà nhóm chứng minh có thể lan truyền qua cuộc gọi WeChat giữa hai nền tảng iOS và Android. Lỗ hổng đã được báo cáo cho Tencent và hiện phương thức khai thác được sử dụng trong bản demo đã bị vô hiệu hóa.

1.WeWorm hoạt động như thế nào?

Trong bản demo, Calif sử dụng ba thiết bị để mô phỏng quá trình lây nhiễm.

Một chiếc Pixel 10a đóng vai trò thiết bị tấn công và thực hiện cuộc gọi WeChat tới một chiếc iPhone 17e. Trong lúc iPhone vẫn đang đổ chuông, lỗ hổng đã được kích hoạt và tài khoản WeChat trên máy bị chiếm quyền.

Sau đó, chính chiếc iPhone vừa bị xâm nhập tiếp tục gọi tới một Pixel 10a khác và quá trình tương tự lại diễn ra. Nói cách khác, thiết bị vừa trở thành nạn nhân có thể ngay lập tức được sử dụng để tấn công nạn nhân tiếp theo.

Đây chính là đặc điểm khiến WeWorm nguy hiểm: khả năng tự lan truyền từ tài khoản này sang tài khoản khác mà gần như không cần sự tham gia của người dùng.

2.Không cần trả lời cuộc gọi

Điểm đáng chú ý nhất của WeWorm là cơ chế zero-click.

Nạn nhân không cần nhấc máy và cũng không cần chạm vào điện thoại. Chỉ cần nhận cuộc gọi WeChat từ tài khoản có khả năng khai thác, lỗ hổng có thể được kích hoạt trong vài giây.

Ngay cả khi người dùng trả lời cuộc gọi, Calif cho biết quá trình khai thác vẫn có thể tiếp tục và phía nạn nhân không nghe thấy gì. Việc chủ động từ chối cuộc gọi có thể dừng lần khai thác đó, nhưng kẻ tấn công vẫn có thể thử gọi lại vào thời điểm khác.

Tuy nhiên, WeWorm có một điều kiện quan trọng: tài khoản tấn công phải nằm trong danh sách bạn bè WeChat của nạn nhân.

Rào cản này vẫn có thể bị vượt qua theo kiểu dây chuyền. Nếu một người bạn của nạn nhân bị chiếm tài khoản trước, tài khoản đó có thể trở thành điểm khởi đầu để tấn công những người còn lại trong danh sách liên hệ.

3.Có thể làm gì sau khi khai thác?

Theo Calif, quá trình khai thác chỉ mất vài giây và có thể cho phép kiểm soát tài khoản WeChat của nạn nhân, bao gồm đọc và gửi tin nhắn, thực hiện cuộc gọi cũng như thao tác dưới danh nghĩa tài khoản đó.

Cần lưu ý rằng WeWorm không đồng nghĩa với việc ngay lập tức chiếm toàn bộ iPhone hoặc điện thoại Android.

Lỗ hổng được Calif trình diễn cung cấp khả năng thực thi mã từ xa và kiểm soát WeChat. Để tiến tới mức kiểm soát toàn bộ thiết bị, kẻ tấn công sẽ phải kết hợp thêm những lỗ hổng khác trên iOS hoặc Android. Calif cho biết họ đã nghiên cứu và báo cáo một số chuỗi khai thác có thể được sử dụng cho mục đích này.

4.Lỗ hổng nằm trong hệ thống cuộc gọi của WeChat

Calif xác nhận nguyên nhân của vấn đề là một lỗi memory corruption – lỗi hỏng bộ nhớ nằm trong thành phần VoIP của WeChat, tức phần chịu trách nhiệm xử lý cuộc gọi thoại qua Internet.

Nhóm nghiên cứu hiện chưa công khai chi tiết kỹ thuật hay mã khai thác nhằm tránh nguy cơ lỗ hổng bị lạm dụng. Phân tích kỹ thuật đầy đủ dự kiến sẽ được trình bày tại một hội nghị bảo mật trong tương lai.

Theo nhóm, WeChat cũng chỉ là một ví dụ cho những bề mặt tấn công ít được chú ý tồn tại trong các ứng dụng nhắn tin hiện đại, đặc biệt ở những thành phần có khả năng tự động xử lý dữ liệu ngay khi có cuộc gọi hoặc tin nhắn đến.

5.AI giúp xây dựng exploit chỉ trong vài ngày

Một chi tiết khác đáng chú ý trong nghiên cứu WeWorm là vai trò của trí tuệ nhân tạo.

Calif cho biết nhóm đã phối hợp với AI để phát hiện lỗ hổng và xây dựng exploit RCE đầu tiên trong khoảng hai ngày. Sau đó họ mất thêm khoảng một tuần để hoàn thiện bản demo worm có khả năng tự lan truyền.

Theo Calif, những công việc dạng này trước đây có thể cần một nhóm chuyên gia và mất hàng tháng. AI đang giúp rút ngắn đáng kể quá trình tìm kiếm, phân tích và phát triển khai thác lỗ hổng.

Điều này đồng thời đặt ra hai mặt của vấn đề: AI có thể giúp giới nghiên cứu tìm và vá lỗ hổng nhanh hơn, nhưng những kỹ thuật vốn đòi hỏi trình độ rất cao cũng ngày càng trở nên dễ tiếp cận hơn với những đối tượng có ít kinh nghiệm.

6.Tencent đã khắc phục WeWorm

Calif phát hiện vấn đề trong tháng 7/2026 và gửi báo cáo tới Tencent vào ngày 24/7.

Đến ngày 30/7, exploit RCE dành cho Android được hoàn thành; ngày 2/8 là phiên bản dành cho iOS và đến ngày 11/8, nhóm đã hoàn thiện bản demo WeWorm có thể lan truyền giữa hai nền tảng.

Ngày 21/8, Tencent phát hành WeChat 8.0.77 cho Android và 8.0.76 cho iOS với các biện pháp giảm thiểu lỗ hổng. Đến ngày 28/8, Calif xác nhận phương thức khai thác của họ đã bị chặn ở phía máy chủ đối với toàn bộ người dùng. Ngày 4/9, Tencent cũng xác nhận lỗ hổng có khả năng dẫn tới thực thi lệnh từ xa.

Tencent cho biết họ không có lý do để tin rằng lỗ hổng này đã bị khai thác nhằm tấn công người dùng ngoài thực tế.

7.Người dùng WeChat hiện có còn gặp nguy hiểm?

Theo thông tin được Calif công bố ngày 8/9/2026, phương thức khai thác được sử dụng trong WeWorm đã được Tencent chặn từ phía máy chủ, do đó người dùng không còn nằm trong tình trạng phải tự bảo vệ trước chính exploit được trình diễn trong nghiên cứu này.

Dù vậy, người dùng vẫn nên duy trì WeChat ở phiên bản mới nhất, đặc biệt trên iOS và Android, bởi các bản cập nhật ứng dụng còn chứa những biện pháp sửa lỗi và tăng cường bảo mật phía client.

WeWorm vì thế đáng chú ý không chỉ vì một lỗ hổng cụ thể của WeChat, mà còn cho thấy một kịch bản tấn công đáng lo ngại hơn: một lỗi zero-click nằm trong ứng dụng liên lạc có thể được biến thành worm tự lây lan, trong khi AI đang khiến quá trình tìm kiếm và phát triển những chuỗi khai thác phức tạp trở nên nhanh hơn đáng kể.

Nguồn: Calif Research – WeWorm, công bố ngày 8/9/2026.

CỘNG ĐỒNG

Thảo luận bài viết

Chưa có bình luận. Hãy là người đầu tiên chia sẻ.