Güvenlik şirketi Calif'te görevli araştırmacılar, gelen bir telefon araması üzerinden WeChat hesaplarını ele geçiren bir solucan yazılımı geliştirdi. Ekip, bu zararlı yazılımın üç farklı test telefonunda nasıl yayıldığını da bizzat gösterdi.
Sistemin çalışması için aranan kişinin telefonu açmasına veya ekrana dokunmasına bile gerek yok. Ancak arayan kişinin, hedefin WeChat rehberinde kayıtlı olması şart. Calif, bu güvenlik açığını Temmuz ayında Tencent'e bildirdiğini ve şirketin o tarihten itibaren tüm kullanıcılar için bu açığı kapattığını açıkladı.
Şu ana kadar bu açık üzerinden gerçekleştirilmiş gerçek bir siber saldırı bildirilmedi. Calif de böyle bir durum yaşanmadığını belirtiyor. Hedefin hiçbir işlem yapmasını gerektirmeyen "sıfır tıklama" saldırıları aslında yeni bir kavram değil. Nitekim WhatsApp da geçen yıl, hedefli saldırılarda kullanılmış olabileceğini duyurduğu benzer bir güvenlik açığını yamamıştı.
Aramayı cevaplamak bile saldırıyı durdurmuyor. Calif'in açıklamasına göre, telefonu açan kişi karşı taraftan hiçbir ses duymuyor, ancak açık bu sırada da devreye giriyor. Aramayı reddetmek o anlık girişimi sonlandırıyor, fakat saldırgan daha sonra, örneğin hedef kişi uykudayken tekrar arama yapabiliyor.
Saldırganın hedefin WeChat rehberinde kayıtlı olması gerekiyor. Calif, bunun çok büyük bir engel teşkil etmediğini vurguluyor. Zira bir kez bir hesap ele geçirildiğinde, WeChat'in rehberdeki kişilere duyduğu ekstra güven, kullanıcıya değil doğrudan saldırgana yarıyor.
Araştırmacılar bu zincirleme bulaşmayı hazırladıkları demo ile gözler önüne serdi. Demoda bir Android telefon, iPhone modeli bir cihazı aradı ve telefon daha çalmaya başlarken içindeki WeChat hesabını ele geçirdi. Ardından kontrolü ele geçen bu iPhone, ikinci bir Android telefonu arayarak onu da aynı yöntemle hackledi.
Calif'in yayımladığı raporda, saldırganların izleyebileceği farklı saldırı rotaları da detaylandırıldı. Araştırmacılar, açık tetiklendikten sonra saldırganın WeChat hesabının tam kontrolünü ele geçirdiğini, mesajları okuyup gönderebildiğini, arama yapabildiğini ve tıpkı hesap sahibi gibi hareket edebildiğini belirtti. Ancak bu açık, tek başına telefonun işletim sisteminin kontrolünü saldırgana vermiyor.
Zira milyonlarca kullanıcı için WeChat sadece basit bir mesajlaşma uygulaması değil. Uygulamanın mağaza listelemesinde ödemeler, resmi hesaplar ve mini programlar gibi çok çeşitli hizmetler yer alıyor. Tencent, 30 Haziran 2026 itibarıyla açıkladığı ikinci çeyrek finansal sonuçlarında, WeChat ve Weixin platformlarının birleşik aylık aktif kullanıcı sayısının 1,439 milyar olduğunu duyurmuştu.