セキュリティ企業Califは、中国のメッセージングアプリ「WeChat」を標的とした概念実証(PoC)ワーム「WeWorm」を公表しました。WeChatの通話処理機能に存在したメモリ破損の脆弱性を悪用したもので、利用者が着信に応答せずとも、電話が鳴っている間にアカウントが乗っ取られる「ゼロクリック」型の攻撃が成立するとしています。侵害が成立すると、被害者に成り代わってメッセージの閲覧・送信や通話、各種操作が可能になるといいます。
Califによると、この脆弱性は7月にAIによって発見され、AIの支援によりわずか2日ほどでリモートコード実行(RCE)につながる攻撃コードが作成され、そこからさらに1週間ほどで自己拡散するワームとして完成したとしています。従来であれば熟練したチームでも数カ月を要していた作業だとしており、実際に野放しにされていれば10億台超のスマートフォン・アカウントが侵害され得た規模だったと推定しています。
Califは7月の発見後、開発元のTencentに脆弱性を報告し、Tencent側は8月にWeChatのiOS版8.0.76・Android版8.0.77でクライアント側の修正を配布、8月28日までにサーバー側の対策も完了させたとしています。今回のワームはあくまで概念実証であり、実際の利用者が被害に遭った証拠はないとされていますが、脆弱性の発見から攻撃コードの武器化までをAIが数日単位で加速させた事例として、攻撃・防御双方でのAI活用のあり方に一石を投じています。
出典: Calif



