Các nhà nghiên cứu tại công ty bảo mật Calif đã phát triển một loại worm có thể chiếm quyền điều khiển tài khoản WeChat thông qua một cuộc gọi đến và trình diễn khả năng lây lan của nó giữa ba chiếc điện thoại thử nghiệm.
Người nhận cuộc gọi không cần phải trả lời hay chạm vào điện thoại để lỗ hổng hoạt động, nhưng người gọi phải là một trong những liên hệ WeChat của họ. Calif đã báo cáo lỗi này cho Tencent vào tháng 7 và cho biết công ty hiện đã chặn exploit này cho tất cả người dùng.
Hiện chưa có báo cáo về các cuộc tấn công sử dụng lỗi này trong thực tế và Calif cũng không khẳng định điều đó. Các cuộc tấn công không yêu cầu hành động từ mục tiêu, được gọi là tấn công zero-click, không phải là mới. Năm ngoái, WhatsApp đã vá một lỗ hổng mà họ cho biết có thể đã được sử dụng trong các cuộc tấn công có mục tiêu.
Việc trả lời cuộc gọi không ngăn chặn được cuộc tấn công. Calif cho biết người nhấc máy sẽ không nghe thấy gì và exploit vẫn hoạt động. Từ chối cuộc gọi sẽ kết thúc nỗ lực đó, nhưng kẻ tấn công có thể gọi lại sau, ví dụ như khi mục tiêu đang ngủ.
Kẻ gọi điện phải nằm trong danh sách liên hệ WeChat của mục tiêu. Calif cho rằng đây không phải là rào cản lớn, bởi vì một khi tài khoản liên hệ bị chiếm quyền, sự tin tưởng bổ sung mà WeChat dành cho các liên hệ sẽ phục vụ kẻ tấn công thay vì người dùng.
Cơ chế lây lan và quyền kiểm soát
Quá trình chuyển giao này đã được thể hiện trong bản demo. Một chiếc điện thoại Android đã gọi cho một chiếc iPhone và chiếm quyền điều khiển WeChat của nó trong khi điện thoại vẫn đang đổ chuông. Chiếc iPhone bị xâm nhập sau đó đã gọi cho một chiếc điện thoại Android thứ hai và chiếm quyền điều khiển theo cách tương tự.
Bài đăng của Calif mô tả các con đường mà kẻ tấn công có thể sử dụng hơn là những con đường mà họ đã thử nghiệm. Các nhà nghiên cứu cho biết, một khi exploit thực thi, kẻ tấn công sẽ có toàn quyền kiểm soát tài khoản WeChat và có thể đọc, gửi tin nhắn, thực hiện cuộc gọi và đóng vai chủ sở hữu tài khoản. Bản thân lỗ hổng này không cung cấp quyền kiểm soát chính chiếc điện thoại.
Đối với nhiều người dùng, tài khoản này không chỉ là một ứng dụng trò chuyện. Danh sách App Store của WeChat bao gồm các tính năng thanh toán, tài khoản chính thức và các chương trình mini bên trong ứng dụng. Tencent cho biết số lượng người dùng hoạt động hàng tháng kết hợp của WeChat và Weixin đạt 1,439 tỷ tính đến ngày 30 tháng 6 năm 2026 trong kết quả quý II.
Các bản cập nhật và biện pháp khắc phục
Tencent đã phát hành phiên bản 8.0.77 cho Android và 8.0.76 cho iOS vào ngày 21 tháng 8, theo nhật ký phát hành của chính họ. Calif cho biết những bản phát hành này đã giảm thiểu lỗi và vào ngày 28 tháng 8, họ xác nhận exploit đã bị chặn trên cả máy chủ của Tencent.
Các nhà nghiên cứu cho biết Tencent đã "giảm thiểu exploit cho tất cả người dùng." Tencent chưa công bố bất kỳ thông báo cố vấn nào về lỗ hổng này, và ghi chú phát hành cho phiên bản iOS cũng như trên App Store chỉ mô tả bản cập nhật là sửa lỗi.
Theo Calif, việc chặn lỗ hổng diễn ra trên máy chủ của Tencent, vì vậy người dùng không cần cài đặt bất cứ thứ gì. Tuy nhiên, việc chạy phiên bản hiện tại vẫn là lựa chọn an toàn hơn. Tính đến ngày 8 tháng 9, phiên bản 8.0.76 phát hành vào ngày 21 tháng 8 là phiên bản hiện tại.
Cả Calif và Tencent đều không công bố phiên bản WeChat nào bị ảnh hưởng, vì vậy người dùng không thể kiểm tra xem phiên bản họ đã chạy vào tháng 7 hoặc tháng 8 có nằm trong số đó hay không. Tencent cũng cung cấp các ứng dụng WeChat cho HarmonyOS, Windows, Mac và Linux theo lịch trình phát hành riêng, và cả hai công ty đều không cho biết liệu lỗi này có ảnh hưởng đến các nền tảng này hay không.
Phân tích kỹ thuật và AI
Calif đang giữ lại các chi tiết kỹ thuật và dự định trình bày phân tích đầy đủ tại một hội nghị. Họ chưa công bố bất kỳ thông tin nào mà người phòng thủ có thể sử dụng để tìm kiếm dấu vết, và người dùng cũng không có cách nào để biết liệu họ có từng bị gọi hay không.
Các kiểm tra vào ngày 8 tháng 9 cho thấy không có mã định danh CVE nào cho lỗi này và không có thông báo cố vấn nào trên trang web phản ứng bảo mật của Tencent. The Hacker News đã liên hệ với Tencent và Calif để bình luận.
Calif cho biết họ đã làm việc với AI để tìm ra lỗi và viết bản exploit đầu tiên có thể chạy mã trên điện thoại trong khoảng hai ngày. Việc xây dựng worm mất thêm một tuần nữa.
Dòng thời gian của chính họ đưa ra các khoảng cách dài hơn: Nhóm kỹ thuật đã biết về lỗi vào ngày 23 tháng 7, bản exploit Android đầu tiên hoàn thành vào ngày 30 tháng 7 và bản demo worm vào ngày 11 tháng 8. Bài đăng không nêu rõ liệu các con số ngắn hơn có chỉ tính thời gian làm việc thực tế hay không.