美國加利福尼亞州安全研究機構Calif Research今年7月的研判顯示,攻擊者只要撥打微信用戶的語音電話,即使對方未接聽、未點擊任何連結,亦未輸入密碼或驗證碼,僅在響鈴期間,微信帳號就可能遭劫持。有中國學者形容,此等破壞力堪比新型核武器。
新浪網9月11日報導,Calif Research近日公開名為「WeWorm」的實驗性攻擊演示。研究人員發現,一旦微信用戶帳號遭劫持,攻擊者便可利用該帳號自動向其聯絡人撥打語音電話,並以相同方式攻擊下一個帳號,如蠕蟲般鏈式傳播,且在蘋果iOS與安卓(Android)系統間皆能跨平台攻擊。
值得注意的是,這項攻擊完全不需要受害者接聽、點擊或進行任何手機操作,即便用戶掛斷來電,攻擊仍可成功執行。帳號一旦遭劫持,攻擊者即可閱讀聊天記錄,並能以該帳號發放消息及撥打電話,完全冒充用戶的微信身分。
Calif Research表示,其人工智能(AI)系統於今年7月發現微信此項漏洞,隨後由研究人員進行確認與攻擊演示。這是已知首個無需受害者進行任何觸控操作,即可跨平台傳播的計算機蠕蟲。
Calif Research於7月23日確認漏洞後,隨即於次日向微信母公司騰訊通報。騰訊方面表示,接獲通知後已修復問題。Calif Research亦證實,該漏洞已於8月28日在服務器端完成修復,並於9月8日對外公開研究結果。
截至今年6月底,微信與WeChat(微信海外版)的月活躍帳戶合計約14.39億戶。由於微信在中國已深植於民眾的日常通訊、政務服務及電子支付,該漏洞因而引發高度關注。
《紐約時報》14日報導,中國復旦大學美國研究中心副主任趙明昊表示,考慮到微信在中國的重要性及龐大的用戶群,具備癱瘓這款應用程式的能力,相當於擁有「一種新型核武器」。