نفوذ به حسابهای ویچت با یک تماس؛ کابوس حملات صفر-کلیک برای میلیاردها کاربر
محققان امنیتی در شرکت «کالیف» موفق به شناسایی یک حفره امنیتی خطرناک در اپلیکیشن ویچت شدهاند که امکان نفوذ به حسابهای کاربری را بدون نیاز به هیچگونه تعامل از سوی قربانی فراهم میکرد. این آسیبپذیری که در دسته حملات «صفر-کلیک» قرار میگیرد، به مهاجم اجازه میداد تنها با برقراری یک تماس صوتی، کنترل کامل حساب کاربری فرد مقابل را در دست بگیرد. نکته نگرانکننده این است که حتی اگر قربانی به تماس پاسخ ندهد، کد مخرب همچنان اجرا شده و دسترسی غیرمجاز برقرار میشود.
اهمیت این موضوع زمانی دوچندان میشود که بدانیم ویچت برای بیش از یک میلیارد کاربر در سراسر جهان، فراتر از یک پیامرسان ساده عمل میکند. با توجه به ادغام خدمات پرداخت مالی، مینیبرنامهها و دسترسیهای گسترده در این پلتفرم، نفوذ به یک حساب کاربری میتواند پیامدهای جبرانناپذیری از جمله سرقت اطلاعات مالی و سوءاستفاده از هویت دیجیتال فرد را به همراه داشته باشد. در این سناریو، مهاجم پس از تسلط بر یک حساب، میتوانست از طریق لیست مخاطبان آن فرد، به سایرین نیز حمله کرده و مانند یک کرم رایانهای، نفوذ خود را در شبکه گسترش دهد.
خوشبختانه تنسنت، شرکت مالک ویچت، پس از اطلاعرسانی تیم کالیف در ماه جولای، اقدام به مسدودسازی این حفره از طریق سرورهای خود کرده است. با این حال، سکوت خبری تنسنت و عدم انتشار جزئیات فنی یا هشدارهای امنیتی رسمی، پرسشهای زیادی را برای کاربران و متخصصان ایجاد کرده است. اگرچه در حال حاضر این آسیبپذیری برطرف شده و هیچ گزارشی از سوءاستفادههای واقعی در دنیای خارج از محیط آزمایشگاهی منتشر نشده، اما این رخداد بار دیگر نشان داد که چگونه هوش مصنوعی میتواند فرآیند کشف باگهای پیچیده را تسریع کرده و تهدیدات امنیتی را برای پلتفرمهای بزرگ به شکلی بیسابقه افزایش دهد.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion