WeChat: un contatto compromesso può aprire la strada al successivo

Calif ha mostrato un worm zero-click per WeChat che prende il controllo di un account su iPhone e Android partendo da una chiamata in arrivo da un contatto già salvato. Il punto critico non è il singolo takeover: una volta entrato in un account, l'attaccante può usare la fiducia che WeChat riserva ai contatti per spostarsi verso il target successivo attraverso la rete di relazioni dell'utente. Il meccanismo non richiede risposta né interazione. La chiamata stessa basta a innescare l'exploit durante la fase di squillo, e l'account compromesso può poi leggere e inviare messaggi, fare chiamate e impersonare il titolare. Per molti utenti questo significa anche accesso a pagamenti, account ufficiali e mini program dentro WeChat, non solo alla chat. Calif ha riferito la falla a Tencent in luglio. Tencent dice di aver bloccato l'exploit e ha rilasciato le versioni 8.0.77 per Android e 8.0.76 per iOS il 21 agosto. Resta un caso di patch advisory con impatto sulla fiducia tra contatti, non un abuso in corso.

Part of the PlainSec briefing for 2026-09-09

Every edition of this story: WeChat: un contatto compromesso può aprire la strada al successivo

Sources