WeChat'te sıfır‑tıklamalı arama açığı, WeWorm solucanıyla milyonları etkiliyor

Bilgisayar 10.09.2026 04:30 3 dk okuma 1
Paylaş:
WeChat'te sıfır‑tıklamalı arama açığı, WeWorm solucanıyla milyonları etkiliyor

Güvenlik araştırmacılarının keşfettiği sıfır‑tıklamalı WeChat VoIP açığı, WeWorm adlı solucanla telefon çaldığında cihazı otomatik olarak ele geçiriyor; Tencent'in Android 8.0.77 ve iOS 8.0.76 yamalarıyla sorunu kapattığı, hâlâ sahada bir kullanım kaydı bulunmadığı bildirildi.

Kaliforniya merkezli bir güvenlik ekibi, WeChat uygulamasının VoIP yığını içinde bellek bozulması yaratan bir sıfır‑tıklamalı hata tespit etti. Bu açık, saldırganın hedef kişinin telefonuna arama yaptığında cihazın yanıt vermesine gerek kalmadan hesabı ele geçirmesine olanak tanıyor. Araştırmacılar, bu açığı göstermek amacıyla “WeWorm” adlı bir solucan geliştirdi; solucan, arama çaldığında otomatik olarak çalışıyor ve kullanıcı yanıt vermese bile cihazda kalıcı bir erişim sağlıyor. WeChat, dünya çapında yaklaşık 1,4 milyar kullanıcıya hizmet veren bir “super‑app” olarak konumlanıyor.

Mesajlaşma, ses‑ve‑görüntülü arama, fotoğraf‑video paylaşımı, ödeme, yemek siparişi, taksi çağırma ve hatta devlet hizmetlerine erişim gibi pek çok işlevi tek bir platformda topluyor. Bu kapsamda, bir hesabın çalınması yalnızca kişisel sohbetleri değil, aynı zamanda finansal işlemleri de riske atabiliyor. WeWorm'un çalışma prensibi oldukça basit. Saldırgan, hedef kişinin WeChat'teki iletişim listesinden bir numara seçerek arama başlatıyor; bu, Android ya da iOS cihaz fark etmeksizin aynı etkiyi gösteriyor. Telefon çaldığında solucan, hafıza bozulması üzerinden kötü kodu enjekte ediyor.

Kullanıcı aramayı yanıtlasa bile sadece sessiz bir ses duyuluyor; yanıt vermese bile saldırı devam ediyor. Birkaç saniye içinde saldırgan, mesaj geçmişi, kişi listesi ve WeChat Pay üzerinden yapılan ödemeler gibi verilere tam erişim elde ediyor. Tencent, raporu sorumlu bir şekilde kendisine ileten Calif ekibiyle iletişime geçerek hatayı kapattı. Android için 8.0.77, iOS için 8.0.76 sürümleri yayımlandı ve bu güncellemeler “bug fix” ibaresiyle duyuruldu. Şirket, sorunun sunucu tarafında da giderildiğini ve kullanıcıların ek bir işlem yapmasına gerek kalmadığını belirtti.

Ancak güncellemelerin yalnızca Android ve iOS versiyonlarını kapsadığı, HarmonyOS, Windows, macOS ve Linux sürümlerinin bu yamadan etkilenip etkilenmediği konusunda bilgi verilmedi. Şu ana kadar bu açıkla ilgili sahada bir kullanım raporu bulunmadığı bildirildi. Uzmanlar, modern akıllı telefonlarda sıfır‑tıklamalı hataların artarak devam edeceğini ve bu tür güvenlik açıklarının tamamen ortadan kalkmayacağını vurguluyor. WeChat gibi geniş ekosisteme sahip uygulamalarda ortaya çıkan bu tür zafiyetler, platform sağlayıcılarının saldırı yüzeyini sürekli azaltma çabalarını gerektiriyor. Calif ekibi, WeChat'teki bu zafiyetin yalnızca bir örnek olduğunu ve diğer mesajlaşma uygulamalarında da benzer risklerin olabileceğini ifade etti.

Araştırmacılar, gelecekteki çalışmalarını diğer popüler uygulamaların VoIP ve benzeri bileşenlerine yönlendireceklerini, bulgularını da sektörel iş birliği çerçevesinde paylaşacaklarını belirtti. Kullanıcıların bu tür tehditlerden korunması için uygulama güncellemelerini düzenli olarak kontrol etmeleri ve bilinmeyen aramalara karşı temkinli davranmaları öneriliyor. Şu an için Tencent'in aldığı önlemlerle risk büyük ölçüde azaltılmış olsa da, güvenlik açıklarıyla ilgili farkındalığın sürdürülmesi önem taşıyor..

Yorumlar (0)

Yorum Ekle

Yorumunuz onaylandıktan sonra yayınlanacaktır.

Yeni haberler yükleniyor...