微信发现严重安全漏洞:接个电话账号就被盗
近期,微信被曝出一个极其严重的安全漏洞,攻击者只需拨打一个语音电话,即可在短时间内劫持用户账号。安全研究机构Calif Research展示了一种名为WeWorm的攻击方式,攻击者只需给用户拨打微信语音电话,用户无需做任何操作,包括接电话、点击链接或输入密码,甚至连验证码都不需要。就在电话响铃的瞬间,用户的微信账号便已被攻击者控制。
被劫持的账号将自动向其他人发起语音电话,形成链式传播,甚至可以在安卓和苹果设备之间进行传播。这个漏洞的可怕之处在于其“零接触”的特性,以前的网络攻击至少需要用户点击钓鱼链接或打开可疑文件,而这次只要手机响起,就可能中招。攻击者可以完全控制用户的微信,读取聊天记录,发送消息和拨打电话,用户的身份仿佛被盗走。
此外,这一漏洞几乎无法防御。攻击发生在电话响铃的过程中,恶意数据会在用户接听之前就已经进入微信的处理流程。虽然快速挂断电话可能中断攻击,但时间赛跑是一场考验。如果攻击者选择在用户夜间不清醒的时刻拨打电话,用户可能会在不知不觉中陷入危机。 球友会
该漏洞还具备跨平台传播的特性,一般的手机漏洞或只影响安卓或苹果,而这个蠕虫病毒能够在两个系统之间传递。根据报道,这个漏洞在某些Android和iOS版本中已经得到修复,但微信方面只发布了“修复了一些已知问题”的简洁声明。更令人震惊的是,这一漏洞竟是由人工智能首次探测到的,Calif的研究团队表示,AI在今年7月发现了该漏洞,并随后进行了人工确认。
好在此次漏洞被安全研究者提前发现并报告。许多用户在评论区中表达了担忧,有专业人士指出,微信的代码如今已经堆积成一座“屎山”,如果继续采取“小而美”的策略,隐藏的安全隐患将可能被黑产利用,造成严重后果。WeWorm这次事件或许只是个开始,作为数亿用户的主要应用,任何零接触漏洞都意味着大量用户的信息安全处于危险之中。
最值得关注的是,这一漏洞的自动检测居然由AI实现,未来攻防节奏可能会愈发迅速。AI不仅能帮助好人修补漏洞,同样也能帮助坏人寻找攻击方式,这把双刃剑的锋利程度只会随着技术发展而加深。对于这一情况,你有什么看法? 球友会