Thông qua cuộc gọi WeChat có thể chiếm quyền smartphone

Lỗ hổng cho phép kiểm sử dụng cuộc gọi WeChat để chiếm quyền điều khiển iPhone lẫn điện thoại Android buộc Tencent phải khắc phục khẩn cấp.

Thông qua cuộc gọi WeChat có thể chiếm quyền smartphone

Các nhà nghiên cứu tại công ty an ninh mạng Calif đã phát triển một loại sâu máy tính có khả năng chiếm quyền kiểm soát tài khoản WeChat thông qua một cuộc gọi đến và đã trình diễn khả năng lây lan của nó trên ba điện thoại thử nghiệm.

wechat.jpg
Chỉ cần một cuộc gọi để chiếm tài khoản WeChat mà không cần người dùng nghe máy.

Chỉ cần một cuộc gọi để chiếm quyền điều khiển

Người bị gọi không cần phải trả lời hoặc thao tác gì trên điện thoại để cuộc tấn công diễn ra, tuy nhiên người gọi phải là một trong những liên hệ WeChat của họ. Calif đã báo cáo lỗ hổng này cho Tencent vào tháng 7 và cho biết công ty đã chặn khai thác này cho tất cả người dùng.

Hiện chưa ghi nhận bất kỳ cuộc tấn công nào lợi dụng lỗ hổng này, và Calif cũng không cho biết có trường hợp nào xảy ra. Các cuộc tấn công không cần sự tương tác của nạn nhân, còn gọi là tấn công “zero-click”, không phải là điều mới. Năm ngoái, WhatsApp đã vá một lỗ hổng được cho là có thể đã bị khai thác trong các cuộc tấn công có chủ đích.

Việc trả lời cuộc gọi không ngăn chặn được cuộc tấn công. Calif cho biết, người nhận cuộc gọi nếu bắt máy sẽ không nghe thấy gì và lỗ hổng vẫn bị khai thác. Nếu từ chối cuộc gọi, cuộc tấn công sẽ kết thúc, nhưng kẻ tấn công có thể gọi lại vào lúc khác, ví dụ khi nạn nhân đang ngủ.

Người gọi phải nằm trong danh sách liên hệ WeChat của mục tiêu. Calif nhận định đây không phải là rào cản lớn, bởi khi một liên hệ bị chiếm quyền, mức độ tin cậy mà WeChat dành cho các liên hệ sẽ bị lợi dụng bởi kẻ tấn công thay vì người dùng.

Đó cũng là phần được trình diễn trong bản demo. Một điện thoại Android gọi đến một chiếc iPhone và chiếm quyền kiểm soát WeChat trên iPhone khi máy vẫn đang đổ chuông. Sau đó, chiếc iPhone bị chiếm quyền tiếp tục gọi đến một điện thoại Android khác và kiểm soát nó theo cách tương tự.

1789008046447.png
Sau khi chiếm quyền sử dụng, máy nạn nhân có thể tiếp tục tự thực hiện cuộc gọi để tiếp cận thiết bị của người khác trong danh bạ.

Bài đăng của Calif mô tả các hướng tấn công mà kẻ xấu có thể sử dụng, chứ không phải tất cả đều đã được thử nghiệm. Khi khai thác thành công, các nhà nghiên cứu cho biết kẻ tấn công có toàn quyền kiểm soát tài khoản WeChat, có thể đọc và gửi tin nhắn, thực hiện cuộc gọi và hành động như chủ tài khoản. Tuy nhiên, lỗ hổng này không cho phép kiểm soát toàn bộ thiết bị.

Với nhiều người dùng, tài khoản WeChat không chỉ là ứng dụng nhắn tin. Trên App Store, WeChat còn tích hợp thanh toán, tài khoản chính thức và các mini-program bên trong ứng dụng. Theo báo cáo quý II/2026 của Tencent, tổng số người dùng hoạt động hàng tháng của WeChat và Weixin đạt 1,439 tỷ tính đến ngày 30/6/2026.

Tencent đã phát hành phiên bản 8.0.77 cho Android và 8.0.76 cho iOS vào ngày 21/8, theo nhật ký phát hành của hãng. Calif cho biết các bản cập nhật này đã giảm thiểu lỗ hổng và đến ngày 28/8, họ xác nhận khai thác đã bị chặn trên máy chủ của Tencent.

Các nhà nghiên cứu cho biết Tencent đã “giảm thiểu khai thác của chúng tôi cho tất cả người dùng”. Khi được hỏi liệu lỗ hổng gốc đã được khắc phục hoàn toàn chưa, Calif trả lời The Hacker News rằng họ không thể bình luận. Tencent chưa công bố bất kỳ khuyến cáo nào về lỗ hổng này, và ghi chú phát hành cho iOS cũng như trên App Store chỉ đề cập đến sửa lỗi thông thường.

Theo Calif, việc chặn khai thác được thực hiện trên máy chủ của Tencent, nên người dùng không cần cài đặt gì thêm. Tuy nhiên, sử dụng phiên bản mới nhất vẫn là lựa chọn an toàn hơn, và đến ngày 8/9, phiên bản hiện tại là 8.0.76, phát hành ngày 21/8.

Calif cho biết đã thử nghiệm khai thác trên WeChat 8.0.76 cho Android và 8.0.75 cho iOS, tức là các phiên bản ngay trước bản cập nhật ngày 21/8 của Tencent. Các thử nghiệm được tiến hành trên iOS 26.6 và một số phiên bản Android cũ hơn. Cả hai công ty đều chưa công bố danh sách đầy đủ các phiên bản bị ảnh hưởng, nên người dùng các bản khác không thể biết liệu mình có bị ảnh hưởng hay không.

Tencent cũng phát hành WeChat cho HarmonyOS, Windows, Mac và Linux theo lịch riêng. Calif từ chối trả lời về việc đã thử nghiệm trên các nền tảng này hay chưa, và Tencent cũng chưa đề cập đến chúng.

Calif hiện chưa công bố chi tiết kỹ thuật và dự kiến sẽ trình bày phân tích đầy đủ tại một hội nghị. Họ cũng chưa công bố bất kỳ thông tin nào mà các chuyên gia phòng thủ có thể tra cứu, và người dùng không có cách nào để biết mình đã bị gọi hay chưa.

Calif trình diễn chiếm quyền điều khiển iPhone thông qua cuộc cọi Wechat.

Thấy chữ “N” trên Android, đừng vội lo bị hack

Biểu tượng chữ “N” bất ngờ xuất hiện trên điện thoại Android không phải dấu hiệu bị xâm nhập. Đây là cảnh báo NFC đang được kích hoạt.

Nếu một ngày nhìn lên thanh trạng thái và thấy biểu tượng chữ “N” xuất hiện cạnh biểu tượng Wi-Fi hoặc cột sóng, người dùng Android không cần lập tức nghĩ đến lỗi phần mềm hay nguy cơ điện thoại bị hack. Trong phần lớn trường hợp, đây đơn giản là ký hiệu cho biết NFC đang được bật trên thiết bị. NFC (Near Field Communication) là công nghệ giao tiếp không dây tầm ngắn, cho phép smartphone trao đổi dữ liệu với thiết bị khác khi đặt ở khoảng cách rất gần, thường chỉ vài centimet. Vì vậy, biểu tượng chữ “N” thực chất là một thông báo trạng thái, cho biết tính năng này đang sẵn sàng hoạt động.

iPhone nhận cảnh báo bị hack, đừng vội xóa!

Apple vừa gửi cảnh báo phần mềm gián điệp đến người dùng tại 110 quốc gia. Nếu iPhone xuất hiện thông báo này, đừng bỏ qua hay vội xóa dữ liệu.

Nếu chiếc iPhone bất ngờ hiển thị cảnh báo cho biết Apple phát hiện một cuộc tấn công phần mềm gián điệp nhắm mục tiêu, người dùng không nên vuốt bỏ qua như một thông báo thông thường. Trong đợt cảnh báo mới ngày 13/8, Apple cho biết đã gửi thông báo đến những người dùng được đánh giá có khả năng trở thành mục tiêu của các chiến dịch phần mềm gián điệp đánh thuê tại 110 quốc gia. Thông tin này nhanh chóng gây chú ý khi một số người dùng chia sẻ ảnh chụp màn hình lên mạng xã hội và nghi ngờ đây có thể là một hình thức lừa đảo mới. Tuy nhiên, Apple sau đó xác nhận các cảnh báo là chính thức và người nhận nên xem đây là một vấn đề bảo mật nghiêm túc.

Điều quan trọng là không phải mọi người dùng iPhone đều cần lo lắng. Apple mô tả đây là những cảnh báo có độ tin cậy cao, được gửi tới một nhóm người mà công ty tin rằng có thể đang bị nhắm mục tiêu riêng lẻ bởi phần mềm gián điệp tinh vi. Những cuộc tấn công dạng này thường có chi phí rất cao, đòi hỏi năng lực kỹ thuật lớn và không được triển khai đại trà như các chiến dịch phát tán mã độc thông thường. Do đó, việc Apple gửi cảnh báo tại 110 quốc gia không đồng nghĩa hàng loạt iPhone ở những khu vực này đã bị hack. Thay vào đó, cảnh báo cho thấy hệ thống của Apple đã phát hiện dấu hiệu hoặc nguy cơ liên quan đến một mục tiêu cụ thể.

AI Agent tự hack website để giành suất tập gym

Được giao nhiệm vụ đặt lịch gym, một AI agent bất ngờ tự phát hiện lỗ hổng API, hủy suất của người khác để đưa chủ nhân lên trước.

Một nhiệm vụ tưởng chừng đơn giản như đặt lịch tập gym đã trở thành tình huống đáng lo ngại khi một AI agent tự phát hiện và khai thác lỗ hổng trên website mà không được người dùng yêu cầu. Theo câu chuyện được chia sẻ, Andrew, một người dùng tại Melbourne (Australia), chỉ muốn AI theo dõi lớp tập đã kín chỗ và đăng ký cho mình nếu có suất trống. Tuy nhiên, agent lại lựa chọn một cách hoàn toàn khác: tìm cách loại một người khác khỏi danh sách chờ để cải thiện vị trí cho chủ nhân.

Đọc nhiều nhất

Tin mới