EN DE

Stručnjaci upozorili na opasan virus u popularnoj aplikaciji: Preuzima račun samo jednim pozivom

Autor: Poslovni.hr
11. rujan 2026. u 11:11
Podijeli članak —
Foto: Fotolia

Ono što ovaj propust čini posebno alarmantnim jest činjenica da se radi o takozvanom “zero-click” napadu, što znači da žrtva ne mora poduzeti apsolutno nikakvu radnju da bi postala metom.

Stručnjaci za kibernetičku sigurnost iz tvrtke Calif otkrili su kritičnu ranjivost u WeChatu, jednoj od najpopularnijih aplikacija na svijetu, koja zlonamjernim akterima omogućuje preuzimanje korisničkih računa na Android i iOS uređajima.

Ono što ovaj propust čini posebno alarmantnim jest činjenica da se radi o takozvanom “zero-click” napadu, što znači da žrtva ne mora poduzeti apsolutno nikakvu radnju da bi postala metom. WeChat, koji funkcionira kao “super-aplikacija” s oko 1,4 milijardi korisnika, osobito je popularna u Kini, piše Večernji list.

Započela je kao aplikacija za komunikaciju, no s vremenom je evoluirao u sveobuhvatnu platformu koja uključuje društvenu mrežu za dijeljenje fotografija i videa, ali i moćan alat za plaćanje kojim korisnici mogu prenositi novac, plaćati račune, naručivati hranu i taksije te čak pristupati uslugama državnih i privatnih tvrtki.

Demonstraciju opasnosti ovog propusta istraživači iz tvrtke Calif pokazali su izradom računalnog crva nazvanog “WeWorm”. U praksi, napad je zapanjujuće jednostavan. Napadač, koristeći WeChat, mora samo uputiti poziv osobi koja se nalazi na njegovu popisu kontakata, što je ujedno i jedini preduvjet za izvođenje napada.

Nije važno koristi li napadač Android ili iOS, kao ni koji uređaj ili operativni sustav ima žrtva. Čim telefon žrtve počne zvoniti, WeWorm započinje svoj rad. Žrtva čak ne mora ni odgovoriti na poziv – sama zvonjava je dovoljna. Ako se i javi, s druge strane čut će samo tišinu, dok će crv neometano nastaviti s operacijom.

Odbijanje poziva zaustavlja trenutačni pokušaj napada, no to se teško može smatrati učinkovitom zaštitom jer napadač jednostavno može ponoviti poziv u vrijeme kada žrtva spava ili nije u blizini svog uređaja. U svega nekoliko sekundi napadač dobiva potpuni pristup WeChat računu, uključujući sve poruke, popis kontakata i gotovo sve ostale podatke unutar aplikacije.

Iako je na prvu najviše zabrinjava mogućnost zloupotrebe financijskih sredstava, s obzirom na to da se WeChat koristi za plaćanja i prijenos novca, sustav WeChat Pay ima dodatne razine autentifikacije i kontrole rizika osmišljene da spriječe takve scenarije. Važno je naglasiti i da eksploatacija omogućuje kontrolu nad WeChat računom, ali ne i nad cijelim pametnim telefonom.

Dobra vijest je da nema dokaza da je ova ranjivost ikada iskorištena u stvarnim napadima izvan kontroliranih uvjeta. Tvrtka Calif je, slijedeći pravila odgovornog objavljivanja, o svojim saznanjima obavijestila Tencent, krovnu tvrtku WeChata, koja je promptno reagirala.

Izdane su zakrpe u verzijama 8.0.77 za Android i 8.0.76 za iOS koje su riješile problem. Zanimljivo je da Tencent u službenim bilješkama o ažuriranju nije naveo nikakve detalje, već je samo napisao da verzija donosi “ispravke grešaka”.

Ipak, u izjavi za medije potvrdili su da je ranjivost “ublažena za sve korisnike” te da je primijenjen i popravak na strani poslužitelja, što znači da korisnici ne moraju nužno ni ažurirati aplikaciju da bi bili zaštićeni.

Ovaj slučaj dodatno dobiva na težini zbog činjenice da je u otkrivanju propusta i izradi crva ključnu ulogu odigrala umjetna inteligencija. Istraživači iz Califa otkrili su da su uz pomoć AI alata uspjeli pronaći ranjivost u samo dva dana, dok im je za izradu funkcionalnog crva WeWorm trebao još tjedan dana.

Naglasili su kako bi takav zadatak, bez pomoći umjetne inteligencije zahtijevao višemjesečni rad većeg tima stručnjaka. Ovaj događaj jasno ističe rastući trend u kojem umjetna inteligencija ubrzava razvoj kibernetičkih prijetnji i pokazuje kako napredne tehnike za izradu zlonamjernog softvera, koje su nekad bile rezervirane isključivo za državne aktere i specijalizirane tvrtke, postaju sve dostupnije.

Nažalost, ovo nije prvi, a zasigurno ni posljednji “zero-click” propust pronađen u modernim aplikacijama. Istraživači su izjavili da je ova specifična greška u WeChatu samo jedan primjer mnogih nekonvencionalnih vektora napada koji postoje u brojnim aplikacijama za razmjenu poruka.

Najavili su da nastavljaju s istraživanjem sličnih propusta i u drugim aplikacijama, surađujući s razvojnim timovima na smanjenju potencijalnih rizika. Također, nije poznato jesu li ranjive i verzije WeChata za HarmonyOS, Windows, Mac i Linux, budući da ih Calif nije testirao, a Tencent ih nije spomenuo u objavi o zakrpama.

Autor: Poslovni.hr
11. rujan 2026. u 11:11
Podijeli članak —
Komentirajte prvi

Moglo bi vas Zanimati

New Report

Close