WeChat'te sıfır‑tıklamalı arama açığı, WeWorm solucanıyla milyonları etkiliyor
Güvenlik araştırmacılarının keşfettiği sıfır‑tıklamalı WeChat VoIP açığı, WeWorm adlı solucanla telefon çaldığında cihazı otomatik olarak ele geçiriyor; Tencent'in Android 8.0.77 ve iOS 8.0.76 yamalarıyla sorunu kapattığı, hâlâ sahada bir kullanım kaydı bulunmadığı bildirildi.
Mesajlaşma, ses‑ve‑görüntülü arama, fotoğraf‑video paylaşımı, ödeme, yemek siparişi, taksi çağırma ve hatta devlet hizmetlerine erişim gibi pek çok işlevi tek bir platformda topluyor. Bu kapsamda, bir hesabın çalınması yalnızca kişisel sohbetleri değil, aynı zamanda finansal işlemleri de riske atabiliyor. WeWorm'un çalışma prensibi oldukça basit. Saldırgan, hedef kişinin WeChat'teki iletişim listesinden bir numara seçerek arama başlatıyor; bu, Android ya da iOS cihaz fark etmeksizin aynı etkiyi gösteriyor. Telefon çaldığında solucan, hafıza bozulması üzerinden kötü kodu enjekte ediyor.
Kullanıcı aramayı yanıtlasa bile sadece sessiz bir ses duyuluyor; yanıt vermese bile saldırı devam ediyor. Birkaç saniye içinde saldırgan, mesaj geçmişi, kişi listesi ve WeChat Pay üzerinden yapılan ödemeler gibi verilere tam erişim elde ediyor. Tencent, raporu sorumlu bir şekilde kendisine ileten Calif ekibiyle iletişime geçerek hatayı kapattı. Android için 8.0.77, iOS için 8.0.76 sürümleri yayımlandı ve bu güncellemeler “bug fix” ibaresiyle duyuruldu. Şirket, sorunun sunucu tarafında da giderildiğini ve kullanıcıların ek bir işlem yapmasına gerek kalmadığını belirtti.
Ancak güncellemelerin yalnızca Android ve iOS versiyonlarını kapsadığı, HarmonyOS, Windows, macOS ve Linux sürümlerinin bu yamadan etkilenip etkilenmediği konusunda bilgi verilmedi. Şu ana kadar bu açıkla ilgili sahada bir kullanım raporu bulunmadığı bildirildi. Uzmanlar, modern akıllı telefonlarda sıfır‑tıklamalı hataların artarak devam edeceğini ve bu tür güvenlik açıklarının tamamen ortadan kalkmayacağını vurguluyor. WeChat gibi geniş ekosisteme sahip uygulamalarda ortaya çıkan bu tür zafiyetler, platform sağlayıcılarının saldırı yüzeyini sürekli azaltma çabalarını gerektiriyor. Calif ekibi, WeChat'teki bu zafiyetin yalnızca bir örnek olduğunu ve diğer mesajlaşma uygulamalarında da benzer risklerin olabileceğini ifade etti.
Araştırmacılar, gelecekteki çalışmalarını diğer popüler uygulamaların VoIP ve benzeri bileşenlerine yönlendireceklerini, bulgularını da sektörel iş birliği çerçevesinde paylaşacaklarını belirtti. Kullanıcıların bu tür tehditlerden korunması için uygulama güncellemelerini düzenli olarak kontrol etmeleri ve bilinmeyen aramalara karşı temkinli davranmaları öneriliyor. Şu an için Tencent'in aldığı önlemlerle risk büyük ölçüde azaltılmış olsa da, güvenlik açıklarıyla ilgili farkındalığın sürdürülmesi önem taşıyor..