La société de sécurité Calif a créé un ver de démonstration capable de prendre le contrôle de comptes WeChat sur des iPhone et des téléphones Android, sans que les destinataires aient besoin de répondre à un appel ou d’interagir avec leur appareil. Le compte utilisé pour l’attaque devait figurer dans la liste d’amis de la victime, mais un contact compromis pouvait ensuite exploiter cette connexion de confiance pour propager le ver.
L’attaque, baptisée WeWorm, exploitait une faille de corruption mémoire dans le système de voix sur IP, ou VoIP, de WeChat. Une fois le compte compromis, l’attaquant pouvait lire et envoyer des messages, passer des appels et utiliser le compte pour cibler ses contacts.
« L’exploitation ne prend que quelques secondes et nous donne le contrôle total du compte WeChat », a écrit la société dans son avis de sécurité. « Nous pouvons lire et envoyer des messages, passer des appels et agir au nom de la victime. »
Calif a présenté l’attaque sur trois téléphones : un Pixel 10a a appelé un iPhone 17e, qui a été compromis alors que l’appel sonnait encore. L’iPhone infecté a ensuite appelé un autre Pixel 10a et l’a compromis de la même manière.
« L’attaquant appelle la victime, la victime devient l’attaquant, la victime appelle la victime suivante », a expliqué Calif. La portée potentielle était énorme. Tencent a fait état de plus de 1,4 milliard d’utilisateurs actifs mensuels cumulés pour Weixin et WeChat, tandis que Calif a déclaré qu’un attaquant exploitant le ver pourrait potentiellement compromettre plus d’un milliard de téléphones ou de comptes. Ce chiffre était une estimation théorique, et non un décompte confirmé des appareils vulnérables.
L’IA a réduit le temps de développement
La partie la plus inquiétante résidait dans la rapidité avec laquelle Calif serait passée de la découverte à un exploit fonctionnel. La société a déclaré que ses systèmes d’IA avaient découvert la vulnérabilité en juillet. Ses ingénieurs ont produit le premier exploit d’exécution de code à distance en environ deux jours, puis ont créé le ver en une semaine supplémentaire. Calif a déclaré qu’un projet de cette ampleur aurait auparavant nécessité une équipe plus importante et des mois de travail. « L’IA peut déjà effectuer la majeure partie du travail ici », a déclaré la société.
Les chercheurs n’ont pas indiqué quels modèles d’IA avaient été utilisés, précisant qu’ils s’étaient appuyés sur un mélange de systèmes open source et de systèmes commerciaux de premier plan.
Calif a signalé la vulnérabilité à Tencent le 24 juillet. Tencent a publié WeChat 8.0.77 pour Android et 8.0.76 pour iOS le 21 août, et Calif a confirmé le 28 août que l’exploit avait également été neutralisé côté serveur pour tous les utilisateurs.
Tencent a déclaré au New York Times n’avoir aucune raison de croire que des utilisateurs avaient été touchés. La démonstration a néanmoins montré à quelle vitesse la découverte d’une vulnérabilité assistée par l’IA pouvait se transformer en exploit capable de se propager de lui-même.
Le problème de sécurité plus vaste
WeWorm montre comment l’IA pourrait changer l’économie de la recherche de vulnérabilités. Le danger immédiat ne tient pas simplement au fait que l’IA peut découvrir une faille. C’est que le délai entre la découverte d’une vulnérabilité et sa transformation en quelque chose capable de se propager pourrait se réduire de manière spectaculaire.
Cela compte pour les plateformes de messagerie, car la confiance est intégrée à leur conception. WeChat accorde davantage de privilèges aux contacts enregistrés, mais un compte compromis peut transformer cette relation de confiance en système de diffusion pour l’attaque suivante.
La démonstration comporte également une limite importante : WeWorm ne permettait pas à lui seul de prendre automatiquement le contrôle complet d’un téléphone. Calif a indiqué que d’autres vulnérabilités d’Android et d’iOS seraient nécessaires pour prendre entièrement le contrôle de l’appareil.
L’épisode met néanmoins en lumière une nouvelle course entre attaquants et défenseurs. Calif estime que ralentir le développement de l’IA passerait à côté du problème fondamental, car les vulnérabilités existent déjà.
« Ce que l’IA a changé, c’est que nous pouvons les trouver et les corriger rapidement », a déclaré la société. La neutralisation côté serveur de Tencent signifie que les utilisateurs n’ont aucune action à effectuer contre cet exploit particulier. Pour les équipes de sécurité, la leçon plus générale est que l’IA pourrait réduire le délai entre la découverte d’une vulnérabilité et sa transformation en arme, ce qui rend de plus en plus importants le signalement rapide, la neutralisation et le déploiement des correctifs.
À lire aussi :OpenAI a ralenti l’entraînement de ses modèles de pointe alors qu’Astra approchait d’un seuil critique en matière de cybersécurité, soulignant les inquiétudes selon lesquelles l’IA avancée pourrait accélérer la découverte et l’exploitation de vulnérabilités.





