WeWorm: первый zero-click червь для звонков в WeChat, написанный с помощью ИИ

· Безопасность
Исследователи из Calif Research представили демонстрацию червя, который распространяется через звонки в WeChat на iOS и Android без единого действия жертвы. По их словам, большую часть работы выполнил искусственный интеллект.

cover.svg

Команда Calif Research опубликовала демонстрацию WeWorm — по её утверждению, первого zero-click червя, распространяющегося через звонки в мессенджере WeChat сразу на двух платформах, iOS и Android. Цитату из заявления исследователей привёл в своём блоге Саймон Уиллисон.

Главная особенность атаки в том, что жертве не нужно делать вообще ничего. По словам разработчиков, не требуется ни отвечать на звонок, ни как-либо взаимодействовать с телефоном. Даже если человек всё же примет вызов, он не услышит ни звука — а эксплойт при этом сработает.

Роль искусственного интеллекта

Самое примечательное в этой истории — не сам факт существования уязвимости, а то, сколько времени понадобилось на её эксплуатацию. Как рассказывают в Calif Research, работая совместно с ИИ, их команда нашла ошибку и написала первый эксплойт для удалённого выполнения кода (RCE) примерно за два дня. Ещё неделя ушла на то, чтобы превратить эксплойт в полноценный самораспространяющийся червь.

Исследователи прямо подчёркивают контраст с недавним прошлым: червь такого масштаба раньше был задачей, на которую крупной команде требовались месяцы. Теперь же, по их оценке, ИИ способен выполнить бо́льшую часть работы самостоятельно. За человеком остаётся, как они формулируют, суждение — понимание того, что именно атаковать и как безопасно провести тестирование.

Почему это важно

За сдержанными формулировками скрывается тревожный сигнал для всей отрасли информационной безопасности. Речь идёт не о том, что ИИ придумал принципиально новый класс атак, а о том, что он радикально снижает порог входа и сокращает сроки. Если раньше связка «поиск уязвимости — рабочий RCE — червь» была уделом хорошо укомплектованных команд с большим запасом времени, то теперь, если верить Calif Research, тот же результат достижим силами небольшой группы за считаные дни.

Стоит оговориться, что публично доступны лишь заявления самих исследователей и демонстрация; независимой проверки деталей, а также технических подробностей уязвимости в WeChat материал не приводит. Тем не менее сама постановка вопроса заслуживает внимания: инструменты, ускоряющие работу защитников, столь же охотно ускоряют и работу атакующих.


Источник: Simon Willison

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.