美机构揭微信重大漏洞 拨打语音电话就能被劫持…

中央社+-

美国安全研究机构近日公开一项针对中国微信的实验性攻击演示。研究显示,攻击者只要拨打微信用户的语音电话,对方即使没有接听、没有点击任何连结、没有输入密码或验证码,在电话响铃期间,微信帐号就可能被劫持。

截至今年6月底,微信和WeChat(微信海外版)的月活跃帐户共约14.39亿户。微信在中国已融入民众日常通讯、政府服务及电子支付,因此这项漏洞引起关注。

新浪网11日报道,美国安全研究机构Calif Research近日公开名为WeWorm的实验性攻击演示。

研究人员发现,一旦一名微信用户的帐号被劫持,攻击者可以利用该帐号自动向其联络人拨打语音电话,再以相同方式攻击下一个帐号,像“蠕虫”一样不断传播。在苹果和安卓手机之间可以互相攻击微信帐号。

这项漏洞的特殊之处,是受攻击者甚至不需要做任何操作,只要手机收到微信语音电话,就可能中招。帐号被劫持后,攻击者可以阅读聊天记录,并利用该帐号发布消息及拨打电话,相当于冒充用户的微信身分。

Calif研究团队表示,今年7月,其人工智慧(AI)系统首先发现微信存在这项漏洞,之后再由研究人员确认并进行攻击演示。

中国网络媒体ZAKER近日报道,Calif于7月23日确认漏洞,翌日向微信母公司腾讯报告。8月21日,微信Android 8.0.77和iOS 8.0.76版本发布相关缓解措施。8月28日,Calif研究人员确认微信服务端已经阻断这项攻击,直到9月8日公开研究结果。

美國安全研究機構近日公開一項針對中國微信的實驗性攻擊演示。研究顯示,攻擊者只要撥...

腾讯随后表示,没有发现这项漏洞曾遭到现实攻击的证据。

事件也引发对美中网络安全及AI竞争的关注。文章指出,在美中AI竞争和相互猜疑加剧的情况下,两国建立一套即使在政治关系恶化的情况下,仍能运作的网络漏洞通报机制,变得更加重要。

纽约时报14日报道,中国复旦大学美国研究中心副主任赵明昊表示,考虑到微信在中国的重要性及庞大的用户群,能够瘫痪这款应用程式的能力,相当于“一种新的核武器”。

赵明昊表示,中国可能会进一步加强国内AI系统的防御能力,以更好地发现及修复网络安全漏洞。但美国可能会担心,这些系统同时也可能成为攻击美国企业和机构的工具,因此进一步加强自身的网络防御。

专家表示,这次WeWorm事件,以及此前Anthropic公布的模型遭滥用报告,都显示美中这两个全球最大的AI大国,需要寻找方式共享有关恶意网络行为者的资讯,或进一步澄清彼此的意图。

另有专家认为,这次事件也可能促使中国监管机构对腾讯进行更严格的安全审查。

1
  • 相关新闻