Calif'in Yapay Zekayla Geliştirdiği WeWorm Saniyeler İçinde WeChat Hesaplarını Ele Geçiriyor, Bitcoin (BTC) Kendi Kendine Saklama Riskini Gündeme Taşıyor
Calif'in yapay zeka destekli WeWorm solucanı, cevapsız aramalarla WeChat hesaplarını saniyeler içinde ele geçiriyor; Tencent Android 8.0.77 ve iOS 8.0.76…
AI ÖzetiAI
- Calif, WeWorm araştırmasını 8 Eylül'de yayımladı
- Tencent, Android 8.0.77 ve iOS 8.0.76 yamalarını 21 Ağustos'ta dağıttı
- Calif, ilk Android uzaktan kod yürütme aracını 30 Temmuz'da hazırladı
- WeChat ve Weixin toplam aylık aktif kullanıcı sayısı 1,439 milyar
Sıfır Tıklamayla WeChat Hesap Ele Geçirme
Palo Alto merkezli güvenlik araştırmacıları, cevapsız bir sesli aramadan başka hiçbir şeye ihtiyaç duymadan bir WeChat hesabının kontrolünü ele geçirebilen, kendini kopyalayan bir solucan geliştirdi. Kaliforniya merkezli güvenlik şirketi Calif, bulgularını 8 Eylül'de yayımladı; “WeWorm” adı verilen ve WeChat'in internet üzerinden sesli arama (voice-over-IP) işlemesindeki bir bellek bozulması açığından yararlanan bu sıfır tıklamalı (zero-click) solucan, hiçbir dokunuş, indirme ya da kullanıcı etkileşimi gerektirmeden çalışıyor. Bu da onu mobil açıkların en ağır sınıfına yerleştiriyor — ve bu sınıf yalnızca mesajlaşma uygulamalarını ilgilendirmiyor: ele geçirilen bir telefon, cihazda saklanan her kimlik bilgisini, borsa girişlerinden kendi kendine saklanan (self-custody) Bitcoin (BTC) varlıklarının anahtarlarına ve spot işlem platformlarıyla taşınan varlıklara kadar tümünü açığa çıkarıyor. araştırma raporunda belgelenen kısıtlar çerçevesinde saldırganın kurbanın WeChat arkadaş listesinde halihazırda yer alması gerekiyor; bu da arama yoluyla düzenlenebilecek saldırıların sayısını daraltıyor. Arama kurulduğunda ise hesabın tam kontrolü saniyeler içinde ele geçiyor. Kurbanın telefonu açması gerekmiyor; açsa bile hiçbir şey değişmiyor: ele geçirme arka planda sürerken aramada ses yok. Ele geçirilen hesap daha sonra kurbanın kendi kişilerini arıyor; her yeni kurban bir sonraki saldırgana dönüşüyor ve solucan sosyal grafik boyunca yatay olarak yayılıyor. Calif, zincirin mobil ekosistemler arasında nasıl atladığını — bir Pixel 10a'dan bir iPhone 17e'ye ve oradan ikinci bir Pixel 10a'ya — çapraz platformlu bir gösteri videosunda sergiledi. Şirket, tekniğin gerçek dünyada silaha dönüştürülmesi halinde 1 milyardan fazla telefonun ya da hesabın risk altına girebileceği değerlendirmesinde bulundu. Açık, WeChat'in internet sesli aramalarını yöneten kodda yaşıyor; ekip ayrıntıları bir konferans sunumuna kadar saklıyor ve şimdiye kadar bir CVE tanımlayıcısı atanmış değil.
Yapay Zeka İlk Exploit'i İki Günde Yazdı
Açıklamaya eklenen geliştirme zaman çizelgesi, yapay zekanın exploit mühendisliğini ne kadar hızlandırdığını gözler önüne seriyor. Açık, yapay zeka desteğiyle Temmuz'da keşfedildi ve ekip 30 Temmuz'a kadar Android için ilk uzaktan kod yürütme (remote code execution) aracını üretti — keşiften çalışan exploite yaklaşık iki gün. 2 Ağustos'ta bir iOS sürümü geldi ve iki platformu birbirine bağlayan eksiksiz, gösterilebilir bir solucan 11 Ağustos'ta tamamlandı. Calif iş bölümünü açıkça ifade etti: modeller açığı bulmayı ve araç yazmayı hızlandırdı, araştırmacılar ise neyi hedefleyeceğine ve nasıl güvenli test edileceğine dair muhakemeyi sağladı. Genel müdür Thai Duong, solucanın çalışması için ekibin süreci baştan sona denetlemek zorunda olduğunu söyledi; raporda hangi yapay zeka modelinin kullanıldığı belirtilmiyor. Sorumlu açıklama da paralel bir takvimde ilerledi. Calif açığı Tencent'a 24 Temmuz'da bildirdi; test için kullanılan araştırma hesapları 25-28 Temmuz arasında engellendikten sonra yeniden açıldı. Tencent sürüm yamalarını 21 Ağustos'ta yayınladı — Android 8.0.77 ve iOS 8.0.76 — ve Calif, tüm kullanıcıları kapsayan sunucu tarafı önlemlerin 26-28 Ağustos arasında devreye girdiğini doğruladı; bu korumalar kullanıcı tarafında hiçbir adım gerektirmiyordu. Teknik analiz ve çalışan araçlar Tencent'a 3 Eylül'de teslim edildi, araştırma ise 8 Eylül'de kamuya açıklandı. Şirketin resmi 2026 ikinci çeyrek finansal raporu, WeChat ve Weixin'in toplam aylık aktif kullanıcı sayısını 30 Haziran itibarıyla 1,439 milyar olarak belirtiyor — açığın barındığı arama altyapısının sırtında ne kadar ölçek olduğunu gösteren bir rakam. Rapor yayımından yamanın dağıtımına dört hafta, sunucu tarafı engelin herkese ulaşmasına ise kabaca bir hafta daha. Tencent açıkğı doğruladı ve yamalarını tamamladı, ancak kaç hesabın etkilendiğini açıklamadı. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları MEXC üzerinden canlı takip edebilir.
Bitcoin (BTC) Kendi Kendine Saklama Dersleri
Kripto yatırımcıları açısından bu olay, cüzdan riskinin gerçekte nerede yaşadığını yeniden çerçeveliyor. Yapay zeka artık günler içinde çalışan sıfır tıklamalı exploit'ler üretebiliyor — aylık yama döngülerini geride bırakan bir hız — bu yüzden COINOTAG'in okuması şu: Bitcoin (BTC) ve diğer kendi kendine saklanan varlıkları koruyan en zayıf halka zincir üstü kriptografi değil, cihaz seviyesindeki ele geçirmedir. Bir telefon bir kez kontrol altına alındığında hiçbir protokol özelliği işe yaramıyor: varlıklar taranabilir ve izler bir kripto mikseri üzerinden bulandırılabilir; Zcash (ZEC) gibi gizlilik odaklı coinler bile saldırganın ekranı gerçek zamanlı okumasını engelleyemiyor. Bir donanım cüzdanı, korunmalı bir kurtarma anahtarı ile eşleştirildiğinde imzalama sürecini ele geçirilmiş cihazdan izole tutuyor; yapay zeka kripto cüzdanı kullananlar için de aynı ilke geçerli. cryptojacking kapsamımızın ardındaki izleme disiplini, solucan sınıfı mobil tehditler için de aynen geçerli.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


