WeChat expone worm zero‑click que controla cuentas sin interacción
Un fallo de memoria en el stack VoIP de WeChat permitió a un atacante tomar el control de una cuenta solo con una llamada entrante, antes de que el usuario contestara.
Un investigador de Calif, utilizando IA, descubrió que la pila VoIP de WeChat contenía una corrupción de memoria que, con un simple número de contacto, podía ejecutar código remoto en la aplicación sin que el usuario contestara la llamada. Los atacantes pueden entonces usar la cuenta comprometida para llamar a otros contactos y propagar el worm de forma automática. El fallo, llamado WeWorm, afecta a iOS y Android y se activa en segundos. Tencent ya ha parcheado el defecto el 21 de agosto, pero el equipo de Calif mantiene en reserva los detalles completos de la explotación.
El worm requiere que el atacante esté en la lista de contactos del objetivo, lo que limita la superficie de ataque pero sigue siendo grave porque permite a la cuenta robada atacar a sus propios contactos de confianza. Calif afirma que WeWorm puede encadenarse con otras vulnerabilidades de Android e iOS, potencialmente llevando al control total del dispositivo.
El uso de IA permitió a Calif localizar el fallo y desarrollar el exploit en aproximadamente dos días, según el propio equipo. La investigación se publicó para ilustrar cómo la IA puede democratizar la creación de amenazas sofisticadas.
El 9 de septiembre, Calif anunció que presentará un análisis completo en una conferencia próxima, aunque todavía no ha revelado la cadena completa de explotación.
El incidente resalta la necesidad de mantener una comunicación abierta entre Estados Unidos y China, según el profesor Ryan Fedasiuk, al incrementar la escala y gravedad de las amenazas cibernéticas con la IA.


