AI辅助快速开发微信零点击蠕虫
「网络安全企业Calif利用人工智能技术,开发出首个面向微信的零点击蠕虫WeWorm,该蠕虫经通话传播数秒即可接管应用。相关漏洞已在客户端及服务器端修复。Calif指出,AI将原本数月的开发工作压缩至数天,防御方同样需借助AI化解风险。」
人工智能技术的快速发展,正在深刻改变网络安全攻防双方的博弈节奏。近日,网络安全企业Calif披露了一项令人关注的研究成果:利用AI辅助手段,他们在短时间内开发出了首个针对微信WeChat的零点击蠕虫病毒WeWorm。该蠕虫通过VoIP通话协议传播,无需用户任何交互操作,即可在数秒内无感接管应用程序,并借助联系人列表向其他受害者扩散。
根据Calif公开的时间线,研究团队在今年7月利用AI工具发现了微信WeChat中存在的VoIP协议栈内存损坏问题。随后,团队在AI的辅助下,仅用2天时间就编写出首个远程代码执行漏洞,而完整制作蠕虫病毒又花费了7天时间。整个过程从漏洞发现到武器化利用,总计不过数周。Calif强调,过去这样大规模的蠕虫病毒往往需要大型安全团队耗费数月才能完成,如今AI已经能够承担大部分技术工作,这大大降低了高级攻击的准入门槛。
值得注意的是,WeWorm的传播机制属于典型的零点击攻击。受害者无需点击任何链接、打开恶意文件或授予权限,攻击即会在通话建立或协议解析过程中悄然发生。这种攻击方式极具隐蔽性,对普通用户而言几乎无法察觉。然而,得益于腾讯安全团队的快速响应,目前导致WeWorm生效的漏洞已在Android 8.0.77和iOS 8.0.76客户端版本,以及对应的服务器端架构中得到修复。腾讯发言人也已向媒体确认,所有用户当前均不受该问题影响。
这一事件折射出人工智能在网络安全领域带来的双面效应。一方面,AI能够帮助攻击者更快地发现漏洞、生成攻击代码,甚至可能在未来自动挖掘更多未知风险;另一方面,AI同样可以赋能防御方,用于自动化漏洞分析、恶意样本检测和威胁情报研判。Calif在披露中特别提醒,防护体系必须加速拥抱人工智能,以对抗越来越智能化的攻击手段。对于AI行业和网络安全生态而言,这场由AI点燃的技术竞赛,才刚刚开始。
来源:Heooo AI工具导航