WeChat Zero-Click Worm heeft accounts op iPhone en Android overgenomen via inkomende oproepen

Onderzoekers bij het beveiligingsbedrijf Californië hebben een worm gebouwd die een WeChat-account overneemt via een inkomende oproep en heeft aangetoond dat deze zich over drie testtelefoons verspreidt.

De persoon die wordt gebeld hoeft de telefoon niet op te nemen of aan te raken om deze te laten werken, maar de beller moet al een van zijn WeChat-contacten zijn. Calif rapporteerde de fout in juli aan Tencent en zegt dat het bedrijf de exploit sindsdien voor alle gebruikers heeft geblokkeerd.

Er zijn geen aanvallen gemeld waarbij gebruik werd gemaakt van de fout, en Calif zegt ook niet dat die er waren. Aanvallen waarbij geen actie van het doelwit nodig is, ook wel zero-click-aanvallen genoemd, zijn niet nieuw. Vorig jaar heeft WhatsApp een fout gerepareerd die mogelijk bij gerichte aanvallen is gebruikt.

Het beantwoorden van de oproep stopt de aanval niet. Calif zei dat iemand die opneemt niets hoort en dat de exploit nog steeds werkt. Als u de oproep weigert, wordt die poging beëindigd, maar de aanvaller kan later opnieuw bellen, bijvoorbeeld terwijl het doelwit slaapt.

De beller moet op de WeChat-contactenlijst van het doelwit staan. Calif zei dat dit niet echt een barrière is, want zodra een contact is overgenomen, werkt het extra vertrouwen dat WeChat aan contacten geeft, eerder voor de aanvaller dan voor de gebruiker.

Die overdracht is het deel dat de demo laat zien. Eén Android-telefoon belde een iPhone en nam WeChat over terwijl de telefoon nog overging. De gecompromitteerde iPhone belde vervolgens een tweede Android-telefoon en nam deze op dezelfde manier over.

Het bericht van Calif beschrijft routes die een aanvaller zou kunnen gebruiken in plaats van routes die hij heeft getest. Zodra de exploit is uitgevoerd, zeggen de onderzoekers, heeft de aanvaller volledige controle over het WeChat-account en kan hij berichten lezen en verzenden, bellen en optreden als de eigenaar van het account. Op zichzelf geeft het geen controle over de telefoon zelf.

Voor veel gebruikers is dat account niet alleen een chat-app. De App Store-lijst van WeChat omvat betalingen, officiële accounts en miniprogramma’s in de app. Tencent schatte in zijn resultaten voor het tweede kwartaal het gecombineerde maandelijkse actieve gebruikers van WeChat en Weixin op 1,439 miljard per 30 juni 2026.

Tencent heeft op 21 augustus versie 8.0.77 voor Android en 8.0.76 voor iOS uitgebracht, volgens zijn eigen releaselogboek. Calif zei dat deze releases de bug verzachtten en dat het op 28 augustus bevestigde dat de exploit ook op de servers van Tencent was geblokkeerd.

De onderzoekers zeggen dat Tencent “onze exploit voor alle gebruikers heeft verzacht”. Tencent heeft geen advies over de fout gepubliceerd, en de release-opmerkingen voor de iOS-versie en het App Store-artikel beschrijven de update als alleen bugfixes.

Volgens Calif draait het blok op de servers van Tencent, waardoor gebruikers niets hoeven te installeren. Het uitvoeren van een huidige versie is nog steeds de veiligere keuze, en op 8 september bleek in die lijst 8.0.76, uitgebracht op 21 augustus, als de huidige versie.

Noch Calif noch Tencent heeft gepubliceerd welke WeChat-versies getroffen zijn, dus een gebruiker kan niet controleren of de versie die hij in juli of augustus draaide er één van was.

Tencent levert ook WeChat-clients voor HarmonyOS, Windows, Mac en Linux volgens hun eigen releaseschema’s, en geen van beide bedrijven heeft gezegd of de fout een van hen heeft bereikt.

Calif houdt de technische details achter en is van plan de volledige analyse op een conferentie te presenteren. Er is niets gepubliceerd waarnaar een verdediger zou kunnen zoeken, en een gebruiker kan op geen enkele manier weten of hij of zij is gebeld.

Bij controles op 8 september werd geen CVE-identificatie voor de fout gevonden en geen advies op de beveiligingsreactiesite van Tencent, die de laatste aankondiging vermeldt als april 2022. The Hacker News heeft contact opgenomen met Tencent en Calif voor commentaar.

Calif zei dat het samenwerkte met AI om de bug te vinden en binnen ongeveer twee dagen de eerste exploit te schrijven waarmee code op de telefoon kon worden uitgevoerd. Het bouwen van de worm duurde nog een week, zei hij.

Zijn eigen tijdlijn geeft langere hiaten. Het technische team was op 23 juli op de hoogte van de bug, de eerste Android-exploit was op 30 juli voltooid en de wormdemonstratie op 11 augustus. De post zegt niet of de kortere cijfers alleen de werktijd tellen.

Thijs Van der Does