WeChat को एक महाकाव्य भेद्यता का सामना करना पड़ा: वॉयस कॉल करने के बाद, नंबर "खो गया"

📅 2026-09-11

सार:

हाल ही में, सुरक्षा अनुसंधान संगठन कैलिफ़ोर्निया रिसर्च ने WeWorm नामक एक हमले का प्रदर्शन जारी किया। सीधे शब्दों में कहें तो, एक हमलावर को आपको केवल WeChat वॉयस कॉल करने की आवश्यकता है, और आपको कुछ भी करने की आवश्यकता नहीं है। आपको उत्तर देने, किसी लिंक पर क्लिक करने, पासवर्ड दर्ज करने या यहां तक ​​कि सत्यापन कोड रखने की भी आवश्यकता नहीं है। आपका WeChat खाता पहले ही हाईजैक कर लिया गया है जबकि फ़ोन अभी भी बज रहा है।



यहां तक ​​कि हाईजैक किया गया अकाउंट भी स्वचालित रूप से अगले व्यक्ति को वॉयस कॉल करेगा, जिसे उसी तरह से तोड़ा जा सकता है और कीड़े की तरह एक श्रृंखला में फैलाया जा सकता है। Android, Apple को टक्कर दे सकता है, और Apple, Android को टक्कर दे सकता है।

इस भेद्यता में इतना डरावना क्या है?

पहला पूरी तरह से शून्य संपर्क है।

अतीत में, नेटवर्क हमलों के लिए अभी भी आपको फ़िशिंग लिंक पर क्लिक करने और अज्ञात फ़ाइलें पढ़ने की आवश्यकता होती थी। ये बेहतर है. जब तक आपका फोन बजता है, आप पर पहले ही हमला हो चुका होता है।

हमलावर ने WeChat पर पूर्ण नियंत्रण प्राप्त कर लिया है और वह आपके चैट इतिहास को पढ़ सकता है, संदेश भेज सकता है और आपके नाम पर कॉल कर सकता है, जिसका अर्थ है कि आपकी WeChat पहचान सीधे चोरी हो गई है।

दूसरी बात, इससे बचाव करना कठिन है।

भेद्यता तंत्र रिंगिंग चरण के दौरान होता है, और आपके कॉल का उत्तर देने से पहले दुर्भावनापूर्ण डेटा WeChat की प्रसंस्करण प्रक्रिया में प्रवेश कर चुका होता है। फोन बंद करके हमले को बाधित करना वास्तव में संभव है, लेकिन आपको इसे जल्दी करना होगा, क्योंकि यह अनिवार्य रूप से समय के खिलाफ दौड़ है। यदि आप सोते समय कॉल करना चुनते हैं, तो जब तक आप घबराहट में अपने फोन को छूते हैं, तब तक आपका काम बहुत पहले ही ख़त्म हो चुका होता है।

सभी ब्रांडों में भी।

सामान्य मोबाइल फ़ोन की कमजोरियाँ या तो केवल Android को प्रभावित करती हैं या केवल Apple को। यह वर्म वास्तव में एंड्रॉइड और आईओएस के बीच आगे और पीछे प्रसारित किया जा सकता है। अपने नाम के अनुरूप, यह उपकरणों के बीच क्रॉल करता है।


हालाँकि, कहा जा रहा है कि इसे एंड्रॉइड 8.0.77 और iOS 8.0.76 में ठीक कर दिया गया है। लेकिन जाहिर है, WeChat आपको केवल यह बताएगा कि "कुछ ज्ञात समस्याओं को ठीक कर दिया गया है।"

सबसे आश्चर्य की बात यह है कि इस भेद्यता की खोज AI द्वारा की गई थी। कैलिफ़ोर्निया की शोध टीम ने कहा कि उनके एआई ने पहली बार इस साल जुलाई में भेद्यता की खोज की और फिर मैन्युअल रूप से शोषण की पुष्टि की।

सौभाग्य से, इस भेद्यता की खोज और रिपोर्ट सबसे पहले सुरक्षा शोधकर्ताओं द्वारा की गई थी।


टिप्पणी क्षेत्र में, सूचना और संचार इंजीनियरिंग में एक प्रमाणित डॉक्टरेट ने टिप्पणी की: WeChat का वर्तमान कोड "बकवास की पहाड़ी" में ढेर हो गया है। यदि हम अभी भी "छोटे लेकिन सुंदर" मार्ग का पालन करते हैं, तो छिपी हुई शून्य-बफर भेद्यता देर-सबेर काली कंपनियों द्वारा शोषण की जाएगी और बड़ी खबर बनेगी।

WeWorm तो बस शुरुआत हो सकती है। WeChat एक राष्ट्रीय एप्लिकेशन है जिसका उपयोग एक अरब से अधिक लोग करते हैं। प्रत्येक शून्य-क्लिक भेद्यता के पीछे बड़े पैमाने पर उपयोगकर्ताओं की सूचना सुरक्षा है।

अंत में, इस भेद्यता के बारे में सबसे डरावनी बात यह है कि जब WeChat कॉल आती है, तो आप कुछ नहीं करते हैं। कॉल देखकर ही पता चल जाएगा कि आपका अकाउंट खत्म हो गया है. आपको लिंक पर क्लिक करने की कोई आवश्यकता नहीं है, आपको पासवर्ड दर्ज करने की कोई आवश्यकता नहीं है, या आपको लिंक स्वीकार करने की कोई आवश्यकता नहीं है। हमले की सीमा को न्यूनतम स्तर तक कम कर दिया गया है।

इससे भी अधिक विचार करने योग्य बात यह है कि यह AI ही था जिसने इस भेद्यता का पता लगाया। एआई पहले से ही स्वचालित रूप से 0 दिन माइन कर सकता है, और भविष्य में हमले और बचाव की गति और तेज़ हो जाएगी। एआई अच्छे लोगों को कमियां ढूंढने में मदद कर सकता है, और यह बुरे लोगों को कमियां ढूंढने में भी मदद कर सकता है। इस दोधारी तलवार पर तेजी से धार लगाई जा रही है।

संबंधित टैग

संबंधित लेख

टिप्पणियाँ

0/500
Captcha (click to refresh)
कोई टिप्पणी नहीं