据《纽约时报》报道,美国网络安全公司Calif的研究人员借助 AI,开发出了一款名为WeWorm的微信蠕虫病毒。

这是已知首个可以跨苹果iOS、谷歌安卓两大手机系统实现零点击传播的蠕虫病毒。

所谓零点击攻击,即受害者不需要点击屏幕、接听来电或者做任何交互动作,仅仅收到微信语音来电、手机处于响铃状态时,漏洞就会被触发。

打开网易新闻 查看精彩图片

在演示环境中,攻击者拨通微信电话,对方手机只是响起铃声,无需接听,漏洞就触发,攻击者获得账号权限;被攻陷的账号会自动呼叫通讯录好友,持续扩散。

在演示中,这套攻击在安卓与iOS设备之间都能成功生效。

研究人员介绍,一旦蠕虫入侵一台手机,它会接管受害者的微信账号,自动拨打该账号通讯录里其他联系人的微信电话,继续向更多手机扩散,形成链式感染。

理论上,这个蠕虫能够在短短数小时之内,感染上亿台安装微信的移动设备。

这类“零点击”攻击被安全专家视作最高危的网络威胁之一。

Calif首席执行官Thai Duong告诉《纽约时报》,过去开发这种跨平台、可自我传播的蠕虫,需要大型安全团队耗费数月时间。

打开网易新闻 查看精彩图片

而这一次,研究团队依靠AI辅助挖掘漏洞、编写漏洞利用代码,仅仅两天就完成了第一版远程代码执行漏洞利用程序,几周内完成整套跨平台蠕虫演示。

研究团队在7月24日将漏洞信息提交给腾讯。腾讯安全团队收到报告之后,迅速修复了该微信语音通话模块的漏洞,并表示没有用户受到影响。

在官方打上补丁之后,这套WeWorm攻击工具已经无法在真实环境中实施入侵。

尽管漏洞已经封堵,但该研究依然在网络安全圈引发巨大震动。

它证明,人工智能大幅降低了高级黑客攻击的开发门槛。过去只有国家级黑客组织才有能力打造这种跨平台零点击蠕虫;现在普通安全研究团队,借助大模型的辅助,就可以快速挖掘漏洞、编写攻击代码,制作能够自我扩散的蠕虫。

腾讯发言人向《纽约时报》证实了本次漏洞事件。

腾讯表示,漏洞修复工作已经完成,不存在大范围被攻击的证据。同时腾讯强调,这类漏洞属于复杂的软件底层缺陷,所有互联网产品都可能遇到,公司会持续投入安全防御。