WeChat'ın sıfır-tıklama zafiyeti: AI iki günde buldu, bir hafta içinde solucan haline getirdi
Telefona gelen WeChat aramasını açmaya gerek yok — cihazınızın ekranında çağrı simgesi görünmesi yeterli. Siber güvenlik şirketi Calif, WeChat'ın VoIP yığınında tam hesap kontrolü sağlayan bir hafıza bozulması zafiyeti keşfetti. Calif'in yapay zeka modeli zafiyeti yaklaşık iki günde buldu; bir hafta içinde WeWorm adlı kendi kendini çoğalan bir solucan, Android ve iOS hesapları arasında arkadaş listeleri ve telefon çağrıları aracılığıyla yayılma yeteneğini gösterdi. Tencent Ağustos 2026'da sessizce yamaladı — ancak hiçbir CVE numarası, güvenlik danışması veya resmi açıklama yayımlamadı.
Tencent'in müdahalesi tamamen sunucu tarafında, hiçbir bildirim olmadan ve güvenlik araştırma topluluğuna minimum görünürlükle gerçekleşti. 1.4 milyar kullanıcısı olan bir platform için, bu sessizlik soruları gündeme getiriyor.
Sıfır-tıklama ne demek: hedef telefona dokunmadan hesap kontrolü
Zafiyet, WeChat'ın VoIP (sesli arama) yığınındaki bir hafıza bozulması hatasına dayanıyor. Saldırı zincirine göre:
- Saldırgan, hedefin WeChat kişi listesinde zaten bulunması gerekiyor. - Saldırgan hedefi WeChat üzerinden arıyor. - Hedef aramayı görmesi yeterli — cevap vermesi, ekrana dokunması veya herhangi bir işlem yapması gerekmiyor. - Arama geldiği anda, zafiyet tetikleniyor ve saldırgana WeChat hesabının tam kontrolünü veriyor.
Bu kontrol, mesajları okumayı, mesaj göndermeyi, arama yapmayı ve WeChat Pay işlemlerini gerçekleştirmeyi içeriyor. Telefonun kendisine — yani işletim sistemine veya diğer uygulamalara — erişim sağlamıyor.
Hedef aramayı reddetse bile, saldırgan tekrar arayabilir. Reddedilen arama yalnızca bir denemeyi durdurur; zafiyet açık kaldığı sürece, saldırgan isteği kadar yeni arama başlatabilir.
AI'ın hızı: aylar yerine iki gün
Calif'in AI modeli, bu zafiyeti yaklaşık iki günde keşfetti. İlk çalışan istismarı oluşturmak aynı süre içinde tamamlandı. Bir hafta sonra, kendini çoğalan solucan her iki platformda da çalışır hale getirildi.
Calif, bir insan güvenlik ekibinin aynı zafiyeti keşfetmek ve silahlandırmak için aylar gerektirebileceğini söylüyor. Bu, aynı ekibin aynı zafiyet üzerinde çalıştığında ne kadar zaman harcayacağını gösteren doğrudan bir karşılaştırma değil. Ancak hafıza bozulması istismarı geliştirmenin tipik olarak uzun ve kırılgan bir süreç olduğu biliniyor.
AI'ın ne yaptığı açık: deneme-yanılma döngüsünde exploit kod üretimi, test ve hata ayıklama süreçlerini hızlandırdı. Calif'in modeli, kaynak kodu analizi yaparak VoIP yığınındaki denetim eksikliklerini belirledi ve ardından tetikleyici paketleri oluşturarak istismarı otomatize etti.
Ancak bu başarı aynı zamanda sorular getiriyor: yapay zeka destekli saldırı geliştirme kötü aktörler tarafından ne kadar kolay erişilebilir? Calif'in uyarısı net: "Sınır AI modellerine erişime sahip kötü niyetli aktörler için risk oluşturuyor." Tek bir zafiyet keşfi, bu tür geniş bir iddia için yeterli ağırlık taşımıyor. Ancak eğilim endişe verici.
Tencent'in Ağustos müdahalesi: yama var, danışma yok
Calif, zafiyeti Temmuz 2024'te Tencent'e bildirdi. Tencent, 21 Ağustos 2026'da WeChat 8.0.77 (Android) ve 8.0.76 (iOS) sürümlerini yayımladı. Sürüm notları yalnızca "hata düzeltmeleri" ifadesini içeriyordu — güvenlik zafiyetine dair herhangi bir açık referans yoktu.
Tencent, 28 Ağustos 2026'da sunucu tarafı bir müdahale uyguladığını doğruladı. Bu müdahale, eski sürümlerdeki istemcilerin kötüye kullanım girişimlerini engellemek için sunucu düzeyinde doğrulama ekledi. Ancak Tencent:
- Hiçbir CVE numarası yayımlamadı. - Resmi güvenlik danışması veya teknik detay içeren bir doküman paylaşmadı. - Güvenlik yanıt sayfasını güncellemedi. - Hangi sürümlerin tam olarak etkilendiğine dair bir liste açıklamadı.
Calif'in test ettiği sürümler 8.0.76 (Android) ve 8.0.75 (iOS) olarak kaydedildi. Araştırmacılar HarmonyOS, Windows, Mac veya Linux istemcilerini test etmedi, bu da tam güvenlik açığı penceresinin hala belirsiz olduğu anlamına geliyor.
Sunucu tarafı müdahale, yeni yayılımı durdurmuş — ancak daha önce ele geçirilmiş hesapları kurtarmıyor. Bu hesapların geri alınması, kullanıcıların güncellenmiş sürüme geçmesi ve hesap aktivitesinin manuel olarak incelenmesi gerekiyor. CVE olmadan, BT yöneticileri ve güvenlik tarayıcıları bu zafiyeti kataloglamak veya tarama yapmak için standart bir referans noktasına sahip değil. Bu, uzun vadede unutulan eski istemcilerin yeniden istismar edilme riskini artırıyor.
Kontakt tabanlı yayılım: sosyal graf riski
Zafiyet, saldırganın hedefe karşı zaten WeChat kişi listesinde olmasını gerektiriyor. Bu, ilk erişim için bir sosyal mühendislik bileşeni olduğu anlamına geliyor: saldırgan, hedefi arkadaş olarak eklemesi veya bir grup sohbeti aracılığıyla erişim sağlaması gerekiyor.
Ancak ilk erişimden sonra, solucan kendini çoğaltabiliyor:
1. Saldırgan A hesabını ele geçiriyor. 2. Solucan, A'nın arkadaş listesini okuyarak B, C, D kişilerine erişiyor. 3. A'nın hesabını kullanarak B, C, D'yi arıyor. 4. B, C, D de ele geçiriliyor; çünkü arama gelen kişi listesinde olan A'dan geliyor. 5. Süreç devam ediyor.
Bu, klasik bir sosyal graf tabanlı yayılım mekanizması. WeChat'ın kullanıcı tabanı 1.4 milyar civarında — ancak zafiyet barındıran sürümleri çalıştıran kaç kullanıcının olduğu bilinmiyor, çünkü Tencent etkilenen sürüm listesini açıklamadı. Arkadaş listesi tabanlı yayılım, sunucu tarafı müdahale gerçekleşmemiş olsaydı, milyonlarca hesaba ulaşma potansiyeline sahipti.
Gerçek saldırı riski: kaydedilmiş istismar yok, ancak zafiyet haftalar önce mevcut
Calif ve Tencent, bu zafiyetin gerçek dünyada kötüye kullanıldığına dair hiçbir rapor olmadığını belirtiyor. Bu, teorik bir güvenlik açığı değil — çalışan bir istismar gösterildi — ancak bilinen bir saldırı yoktu.
Zamanlamayı değerlendirmek önemli:
- Calif Temmuz 2024'te bildirdi. - Tencent Ağustos 21'de yamaladı. - Sunucu tarafı müdahale Ağustos 28'de doğrulandı.
Calif, zafiyetin "bir süredir mevcut olduğunu" söylüyor — bu, insan hackerların bağımsız olarak bulma şansının olduğu anlamına geliyor. Ancak kesin bir zaman penceresi verilmiyor. Sunucu tarafı azaltma, eski istemcilerin yeni saldırıları tetiklemesini engelliyor. Ancak Tencent'in CVE veya resmi danışma yayımlamaması, güvenlik araştırma topluluğunun bu zafiyeti kendi tehditleri modellerine dahil etmesini zorlaştırıyor.
Sürüm kontrolü ve hesap güvenliği adımları
Eğer WeChat kullanıyorsan:
Hangi sürüm güvenli? - Android: 8.0.77 veya daha yeni - iOS: 8.0.76 veya daha yeni - HarmonyOS, Windows, Mac, Linux: etkilenip etkilenmediği resmi olarak açıklanmadı
Güncelleme yapmak yeterli mi? Eğer hesabın daha önce ele geçirilmediyse, evet. Ancak hesabında Ağustos öncesi şüpheli aktivite fark ettiysen:
- Mesaj geçmişini kontrol et: bilmediğin kişilere gönderilen mesajlar var mı? - Arama kayıtlarını incele: tanımadığın numaralar var mı? - WeChat Pay işlemlerini gözden geçir: yetkisiz ödeme var mı?
Bu kontrollerin hiçbiri %100 garanti sunmaz — saldırgan mesaj veya arama geçmişini silebilir — ancak şüpheli aktiviteyi tespit etmenin başlangıç noktasıdır. Tencent resmi bir güvenlik danışması yayımlamadığı için, bu bilgilere üçüncü taraf güvenlik raporlarından ulaşman gerekiyor.