美機構揭微信重大漏洞 未接來電即遭劫持帳號

美國安全研究機構研究顯示,網路攻擊者只要撥打微信用戶語音電話,在鈴響期間,微信帳號就可能被劫持。(LIONEL BONAVENTURE/AFP via Getty Images)

美國加利福尼亞州安全研究機構Calif Research今年7月的研判顯示,攻擊者只要撥打微信用戶的語音電話,即使對方未接聽、未點擊任何連結,亦未輸入密碼或驗證碼,僅在響鈴期間,微信帳號就可能遭劫持。有中國學者形容,此等破壞力堪比新型核武器。

新浪網9月11日報導,Calif Research近日公開名為「WeWorm」的實驗性攻擊演示。研究人員發現,一旦微信用戶帳號遭劫持,攻擊者便可利用該帳號自動向其聯絡人撥打語音電話,並以相同方式攻擊下一個帳號,如蠕蟲般鏈式傳播,且在蘋果iOS與安卓(Android)系統間皆能跨平台攻擊。

值得注意的是,這項攻擊完全不需要受害者接聽、點擊或進行任何手機操作,即便用戶掛斷來電,攻擊仍可成功執行。帳號一旦遭劫持,攻擊者即可閱讀聊天記錄,並能以該帳號發放消息及撥打電話,完全冒充用戶的微信身分。

Calif Research表示,其人工智慧(AI)系統於今年7月發現微信此項漏洞,隨後由研究人員進行確認與攻擊演示。這是已知首個無需受害者進行任何觸控操作,即可跨平台傳播的計算機蠕蟲。

Calif Research於7月23日確認漏洞後,隨即於次日向微信母公司騰訊通報。騰訊方面表示,接獲通知後已修復問題。Calif Research亦證實,該漏洞已於8月28日在服務器端完成修復,並於9月8日對外公開研究結果。

截至今年6月底,微信與WeChat(微信海外版)的月活躍帳戶合計約14.39億戶。由於微信在中國已深植於民眾的日常通訊、政務服務及電子支付,該漏洞因而引發高度關注。

《紐約時報》14日報導,中國復旦大學美國研究中心副主任趙明昊表示,考慮到微信在中國的重要性及龐大的用戶群,具備癱瘓這款應用程式的能力,相當於擁有「一種新型核武器」。

版權聲明:
本文由看新聞網原創、編譯或首發,並保留版權。轉載必須保持文本完整,聲明文章出自看新聞網並包含原文標題及鏈接。

關注時事,訂閱新聞郵件

本訂閱可隨時取消

你可能還喜歡

編輯推薦

瀏覽最多