- 美研究機構揭露微信「WeWorm」蠕蟲漏洞,數小時可大規模攻破帳號
- 攻擊者撥打語音電話,用戶無需任何操作即可被劫持
- 騰訊已於8月發布更新阻斷攻擊,未發現遭現實攻擊證據
- 學者形容該漏洞破壞力相當於「一種新的核武器」
- 專家呼籲美中建立網路漏洞通報機制,共管AI風險
美研究機構揭露微信蠕蟲漏洞 數小時可攻破
已沉寂1報告2篇2家追蹤自
AI安全WeWorm微信美中關係騰訊
初始報導
重點摘要
展開完整內容
(綜合中央社、聯合報等2家媒體報導)
美國加州網路安全研究機構Calif Research近日公開一款名為「WeWorm」的實驗性攻擊工具,利用人工智慧(AI)發現並利用微信漏洞,能在數小時內大規模劫持用戶帳號,其破壞力被學者形容為「一種新的核武器」。
研究顯示,攻擊者只需撥打微信用戶的語音電話,對方即使未接聽、未點擊任何連結或輸入驗證碼,在電話響鈴期間帳號就可能被劫持。一旦帳號淪陷,攻擊者可冒充用戶身分閱讀聊天記錄、發布訊息及撥打電話,並自動向聯絡人撥打語音電話,像「蠕蟲」一樣不斷傳播,且可在蘋果與安卓手機之間互相攻擊。
Calif團隊表示,其AI系統於今年7月首先發現該漏洞,經研究人員確認後,於7月23日向微信母公司騰訊報告。騰訊隨後在8月21日發布的Android 8.0.77與iOS 8.0.76版本中推出緩解措施,Calif於8月28日確認微信服務端已阻斷攻擊,直至9月8日公開研究結果。騰訊表示,未發現該漏洞曾遭現實攻擊的證據。
截至今年6月底,微信與WeChat月活躍帳戶約14.39億戶,在中國已融入日常通訊、政府服務及電子支付。復旦大學美國研究中心副主任趙明昊指出,鑑於微信涵蓋近80%中國公民的日常通信,癱瘓該應用的威力極強。布魯金斯學會研究員陳凱欣則認為,這突顯非國家行為體利用AI攻擊中國數位基礎設施的巨大風險,或將促使北京更渴望與華盛頓合作管控AI風險[2]。
專家指出,此次WeWorm事件及此前Anthropic公布的模型遭濫用報告,均顯示美中這兩個AI大國需建立即使在政治關係惡化時仍能運作的網路漏洞通報機制。另有專家認為,事件也可能促使中國監管機構對騰訊進行更嚴格的安全審查。
本事件已沉寂,相關脈絡見「相關事件」