攻撃を拡散できる通話
Califのセキュリティ研究者は2026年9月12日、iOSとAndroidの両方をまたいでWeChat通話を通じて拡散できる初のゼロクリック型ワームだとする実演を公開した。研究室内で構築した攻撃チェーンは、AndroidスマートフォンからiPhoneへ、さらに2台目のAndroid端末へと移動し、侵害された各アカウントを次の通話の起点に変えた。
研究者によると、被害者は電話に出る必要も、端末を操作する必要もなかった。攻撃は端末の着信中に実行され、研究チームは、メッセージの読み書き、通話の発信、利用者としての行動を含め、影響を受けたWeChatアカウントを制御できた。Califによると、着信を拒否すればその攻撃試行は止められたものの、攻撃者は後で再試行できた。
実演された経路は、発信者がすでに標的のWeChatの友だちリストに登録されていることを前提としていた。この制約があっても、侵害された友人のアカウントから、そのアカウントが信頼する連絡先へ電話をかけられるため、ワームのような拡散が可能になり得る。Califはこの結果を、信頼されたアカウントに与えられた権限が、一つのアカウントの侵害後には配布経路へ変わり得ることへの警告と位置付けた。
Tencentは実演された攻撃を緩和済み
Califによると、同社は7月にTencentへ脆弱性を報告し、Tencentはその後、すべての利用者について実演された攻撃への対策を講じた。したがって今回の開示は、セキュリティ上の弱点と管理下で行われた概念実証を記録するものであり、進行中の感染拡大を示すものではない。研究者らは、関連する防御作業が続いている間、WeChatのVoIPスタックにあるメモリー破壊問題の技術的詳細を非公開としている。
チームによると、AIと連携して作業しながら約2日でバグを発見して最初のリモートコード実行攻撃を作成し、その後さらに1週間をかけてワームを構築した。この所要時間は研究者自身によるプロジェクトの説明だが、開示の背景にある中心的な懸念、すなわち、能力を増すツールによって脆弱性の発見から実際に機能する攻撃までの道のりが短くなる可能性を示している。
Califはまた、WeChatアカウントの侵害が、潜在的な攻撃チェーンの終点とは限らないと警告した。別個のOS脆弱性と組み合わせれば、アカウント単位の経路が端末全体のより広範な制御につながる可能性がある。今回開示されたWeChatの脆弱性だけをもって、標的となったすべての端末を完全に乗っ取れる証拠だと解釈すべきではない。
研究者らは今後の学会でより完全な分析を発表する予定で、ほかのメッセージングアプリにある従来とは異なる攻撃対象領域についても調査している。彼らが現時点で導いた結論は、プラットフォーム所有者とアプリ開発者は、信頼され、遠隔から到達可能な攻撃対象領域をさらに広範に削減する必要があるかもしれないというものだ。利用者にとって確認済みの最重要点は、より限定的である。Califが実演した特定の攻撃は報告され、緩和済みだが、それによって明らかになった設計パターンは引き続き業界の検討対象となっている。



