ტენცენტმა ნულოვანი დაწკაპუნების მოწყვლადობა გამოასწორა, რომელიც ვეჩატის ზარებით ჭიასავით ვრცელდებოდა.
WeChat worm could pwn a friend before they even answered the call
ეს ამბავი გამოაქვეყნა The Register-მა. შიკრიკი მას ქართულად თარგმნის.

ტექსტი ავტომატურად ითარგმნა. ორიგინალი გამოაქვეყნა The Register-მა.
ტენცენტმა ნულოვანი დაწკაპუნების მოწყვლადობა გამოასწორა, რომელიც უსაფრთხოების მკვლევარებმა გამოიყენეს ჭიის შესაქმნელად. ეს ჭია ვეჩატის ზარებით ვრცელდებოდა.
ვეჩატს 1,4 მილიარდზე მეტი აქტიური მომხმარებელი ჰყავს ყოველთვიურად და ის მსოფლიოში ერთ-ერთი ყველაზე პოპულარული აპლიკაციაა. კალიფის მკვლევარების თქმით, მის ვოიპის სტეკში მეხსიერების დაზიანების შეცდომა იყო, რომელიც სანდო კონტაქტს მომხმარებლის ანგარიშის კონტროლის საშუალებას აძლევდა მხოლოდ ზარით.
კალიფმა ამ ხარვეზს ვევორმი უწოდა და აღწერა ის როგორც პირველი ნულოვანი დაწკაპუნების ჭია, რომელიც ვეჩატის ზარებით ვრცელდება როგორც აიოესზე, ისე ანდროიდზე.
კალიფმა ამ კვირაში გამოუშვა მოწყვლადობის დემონსტრაცია. ტენცენტმა შეცდომა 21 აგვისტოს გამოასწორა, მაგრამ აღმომჩენი გუნდი ძირითად დეტალებს ჯერ კიდევ არ აქვეყნებს.
კალიფის დემონსტრაციაში ექსპლოიტმა მსხვერპლის ვეჩატის ანგარიში წამებში დაიპყრო, მიმღებს ზარი არ უპასუხია. კომპრომეტირებული ანგარიში შემდეგ სხვა კონტაქტს დაურეკა და პროცესი მომხმარებლის ჩარევის გარეშე განმეორდა.
ზარის უარყოფა ინფექციას აჩერებდა, მაგრამ პასუხი ან ზარის გაგრძელება არ აჩერებდა. მკვლევარების თქმით, თავდამსხმელს შეეძლო ხელახლა მცდელობა, როცა მიმღები ტელეფონთან არ იყო.
კალიფმა განაცხადა: „ექსპლოიტაცია წამებს იღებს და ვეჩატის ანგარიშის სრულ კონტროლს გვაძლევს. ჩვენ შეგვიძლია შეტყობინებების წაკითხვა და გაგზავნა, ზარების განხორციელება და მსხვერპლის სახელით მოქმედება.“
ექსპლოიტს თავდამსხმელი მსხვერპლის მეგობრების სიაში უნდა იყოს. კალიფმა აღნიშნა, რომ ეს შეზღუდული დაცვაა, რადგან კომპრომეტირებული ანგარიში სანდო კონტაქტების წინააღმდეგ შეიძლება გამოიყენონ.
კალიფმა თქვა, რომ ვევორმის ექსპლოიტი სხვა მოწყვლადობებთან შეიძლება შეუერთდეს მთელი მოწყობილობის კომპრომეტირებისთვის და არა მხოლოდ ვეჩატის ანგარიშისთვის. სრული თავდასხმის ჯაჭვი არ გამოუქვეყნებია.
მკვლევარებმა განაცხადეს: „ჩვენ მიერ აღმოჩენილ და გამოსწორებაში დახმარებულ სხვა ანდროიდისა და აიოესის შეცდომებთან შეერთებით მოწყობილობის სრული კონტროლი შეიძლება მივიღოთ.“
მკვლევარებმა ასევე თქვეს: „თავდამსხმელებს შეუძლიათ სხვა აპლიკაცია გამოიყენონ, ოემოპოკალიფსის მსგავსი ტექნიკით root წვდომა მიიღონ, მსხვერპლის ვეჩატის აპი დაიპყრონ და მისი საშუალებით თავდასხმა განახორციელონ.“
კალიფმა განაცხადა, რომ ხელოვნური ინტელექტი გამოიყენა მოწყვლადობის აღმოსაჩენად და პირველი დისტანციური კოდის შესრულების ექსპლოიტის შესაქმნელად დაახლოებით ორ დღეში. ტენცენტმა მოგვიანებით მკვლევარების დასკვნები დაადასტურა.
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.
ამავე გამოცემის სხვა ახალი ამბები: ქართულად, წყაროს კვალით.

Security boffin claims airport group left API keys in client-side JavaScript for four years
მკვლევარებმა თქვეს, რომ მაღალი დონის დასკვნები გამოაქვეყნეს იმის საჩვენებლად, თუ როგორ შეუძლია ხელოვნურ ინტელექტს ასეთი შესაძლებლობები „კარგად დაფინანსებული და დახვეწილი მოქმედების მიღმა“ გახადოს ხელმისაწვდომი.
კალიფი ვევორმის სრული ანალიზის წარდგენას „მომავალ კონფერენციაზე“ გეგმავს.
ჯორჯთაუნის უნივერსიტეტის უსაფრთხოების კვლევების პროგრამის ასისტენტ პროფესორმა რაიან ფედასიუკმა ვევორმის აღმოჩენას „უკიდურესად სერიოზული ინციდენტი“ უწოდა.
მან მოუწოდა აშშ-სა და ჩინეთს ღია კომუნიკაცია შეინარჩუნონ და ინფორმაცია გაცვალონ, რადგან ხელოვნური ინტელექტი კიბერ საფრთხეების მასშტაბსა და სიმძიმეს ზრდის.
რეგისტრმა ტენცენტს დამატებითი კომენტარი სთხოვა.
შეადარე თარგმანი ორიგინალს, ნახე გამოცემის სრული კონტექსტი და პირველადი მასალა.
გამოქვეყნდა 9 სექტემბერი, 2026

Extortion crews have their eyes on high-value AI data, Google warns

US claims Chinese AI companies’ core AI strategy is distilling American models
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.
The Switch 2 is getting a 2D Metroid called Ravenous

A Stealth Startup Thinks It Just Hacked the Memory Shortage

OpenAI says its next-generation processors could be made at Samsung — double-sourcing with TSMC hints at massive volume requirements
კომენტარი (0)
კომენტარები აზრის გასაზიარებლადაა; მათი მდგომარეობა და მოდერაციის კვალი ყოველთვის ჩანს.
კომენტარები ავტომატურად მოწმდება. მომლოდინე და დამალული მდგომარეობები მკაფიოდ არის აღნიშნული.
კომენტარისთვის საჭიროა შესვლა. ანგარიშით შეგიძლიათ კომენტარის დაწერა, ამბების შენახვა და გამოცემების გამოწერა.
კომენტარები ჯერ არ არის. დაწერე პირველი.