Gusano de WeChat permite ataques de cero clic

Iniciado por Dragora, Septiembre 08, 2026, 11:24:06 AM

Tema anterior - Siguiente tema

0 Miembros y 7 Visitantes están viendo este tema.


Investigadores de la empresa de ciberseguridad Calif han demostrado una vulnerabilidad crítica en WeChat que podría permitir a un atacante tomar el control de una cuenta mediante una simple llamada entrante. Lo más preocupante del hallazgo es que el usuario objetivo no necesita contestar, tocar la pantalla ni realizar ninguna acción para que el ataque se ejecute, una característica que sitúa el problema dentro de la categoría de los denominados ataques de cero clic.

Calif informó de la vulnerabilidad a Tencent, desarrolladora de WeChat, en julio. Posteriormente, la compañía de seguridad aseguró que Tencent implementó medidas para bloquear el exploit y que la protección ya se encontraba activa para todos los usuarios.

Hasta el momento, no existen informes públicos que indiquen que esta vulnerabilidad haya sido utilizada en ataques reales. El hallazgo procede de una demostración controlada realizada por los investigadores, quienes consiguieron propagar el ataque entre tres teléfonos de prueba.

¿Cómo funciona el ataque de cero clic contra WeChat?

Los ataques de cero clic representan una de las amenazas más difíciles de detectar para los usuarios de dispositivos móviles. A diferencia de una campaña de phishing tradicional, la víctima no necesita abrir un enlace, descargar un archivo o aceptar una solicitud para activar el ataque.

En el caso descubierto por Calif, el atacante debe ser previamente un contacto de WeChat de la víctima. Una vez establecida esta relación, una llamada entrante puede utilizarse como punto de entrada para ejecutar el exploit.

Uno de los aspectos más llamativos de la investigación es que contestar la llamada no detiene el ataque. Según los investigadores, la persona que responde no escucha ningún contenido y el exploit continúa funcionando. En cambio, rechazar la llamada interrumpe ese intento concreto, aunque el atacante podría volver a intentarlo posteriormente.

Esto abre la puerta a escenarios especialmente difíciles de detectar. Por ejemplo, un atacante podría realizar una llamada cuando el propietario del teléfono está durmiendo o cuando tiene poca interacción con el dispositivo, reduciendo las posibilidades de que identifique un comportamiento extraño.

El gusano puede propagarse de una cuenta comprometida a otra

La demostración de Calif adquiere mayor relevancia porque no se limitó a comprometer una única cuenta. Los investigadores construyeron un gusano capaz de propagarse entre dispositivos mediante las relaciones de confianza existentes en WeChat.

Durante la prueba, un teléfono Android llamó a un iPhone y consiguió tomar el control de su cuenta de WeChat mientras el dispositivo todavía estaba recibiendo la llamada. Posteriormente, el iPhone comprometido llamó a un segundo teléfono Android y consiguió repetir el proceso.

Este comportamiento demuestra el potencial de propagación automática de la vulnerabilidad. Si un atacante lograra comprometer una cuenta perteneciente a un usuario que mantiene numerosos contactos, esa cuenta podría convertirse en un nuevo punto de distribución del ataque.

La confianza implícita entre contactos es precisamente uno de los elementos que, según Calif, podría facilitar una campaña de este tipo. Una vez comprometida una cuenta, el atacante podría aprovechar las relaciones existentes para dirigirse a otros usuarios que confían en el propietario original.

Control total de la cuenta de WeChat

Los investigadores señalaron que, una vez ejecutado correctamente el exploit, el atacante obtiene control completo sobre la cuenta de WeChat. Esto podría permitirle leer y enviar mensajes, realizar llamadas y realizar acciones aparentando ser el legítimo propietario.

Es importante diferenciar este escenario del control completo del teléfono. Según la investigación publicada por Calif, la vulnerabilidad permite controlar la cuenta de WeChat, pero no proporciona por sí misma acceso total al sistema operativo del dispositivo.

Aun así, las consecuencias potenciales son importantes debido a la cantidad de funciones integradas en WeChat. La aplicación no funciona únicamente como plataforma de mensajería: también incorpora servicios de pagos, cuentas oficiales y mini programas, entre otras capacidades.

Tencent informó de que WeChat y Weixin alcanzaron conjuntamente 1.439 millones de usuarios activos mensuales al 30 de junio de 2026, lo que permite dimensionar la relevancia potencial de cualquier vulnerabilidad que afecte a su ecosistema.

Tencent habría bloqueado el exploit desde sus servidores

Calif indicó que Tencent lanzó las versiones 8.0.77 para Android y 8.0.76 para iOS el 21 de agosto de 2026. De acuerdo con los investigadores, estas versiones incorporaron medidas destinadas a mitigar el problema.

Sin embargo, la protección no dependería exclusivamente de la actualización instalada en el dispositivo. Calif afirmó que Tencent también implementó un bloqueo en sus propios servidores, lo que permitiría detener el exploit sin exigir necesariamente una acción inmediata por parte de todos los usuarios.

Los investigadores indicaron el 28 de agosto que habían confirmado que el mecanismo de bloqueo estaba funcionando.

A pesar de ello, mantener WeChat actualizado a la última versión disponible continúa siendo una de las medidas de seguridad más importantes para los usuarios. Las actualizaciones de aplicaciones suelen incorporar correcciones adicionales que pueden resultar relevantes incluso cuando una vulnerabilidad concreta es mitigada mediante infraestructura del servidor.

El alcance exacto de la vulnerabilidad todavía no está claro

Uno de los principales interrogantes es determinar qué versiones de WeChat estuvieron afectadas. Ni Calif ni Tencent han publicado hasta ahora una lista completa de versiones vulnerables que permita a los usuarios comprobar si una instalación concreta estuvo expuesta durante julio o agosto.

También existe incertidumbre respecto a otras plataformas. Tencent distribuye clientes de WeChat para HarmonyOS, Windows, macOS y Linux, pero no se ha indicado públicamente si la vulnerabilidad afectaba a alguna de estas versiones.

Calif, además, mantiene reservados los detalles técnicos del fallo y ha señalado que tiene previsto presentar un análisis más completo en una conferencia. Por esta razón, actualmente no existe un conjunto público de indicadores de compromiso que permita a los administradores identificar fácilmente posibles intentos de explotación.

Sin CVE ni confirmación de ataques reales

Las comprobaciones realizadas hasta el 8 de septiembre de 2026 no habían identificado un CVE público asociado a esta vulnerabilidad, ni un aviso específico publicado por Tencent sobre el fallo.

La ausencia de un identificador CVE no significa necesariamente que el problema no sea importante. Las vulnerabilidades descubiertas en productos ampliamente utilizados pueden tardar en recibir una identificación formal o pueden ser gestionadas inicialmente mediante mecanismos internos del fabricante.

Tampoco se han publicado evidencias que demuestren que ciberdelincuentes hayan explotado esta vulnerabilidad contra usuarios reales. Por tanto, debe distinguirse entre una prueba de concepto funcional y una campaña de ataques confirmada.

El concepto de ataque de cero clic, sin embargo, ya ha demostrado ser una amenaza relevante para las plataformas de comunicación. Otras aplicaciones de mensajería han tenido que corregir vulnerabilidades capaces de ser explotadas con una interacción mínima o inexistente por parte de la víctima.

La inteligencia artificial acelera el desarrollo del exploit

Otro aspecto destacado de la investigación es el uso de inteligencia artificial para descubrir la vulnerabilidad y desarrollar el exploit.

Calif afirmó que utilizó IA durante el proceso de investigación y que consiguió desarrollar el primer exploit capaz de ejecutar código en el teléfono en aproximadamente dos días de trabajo. La construcción del gusano habría requerido alrededor de una semana adicional.

No obstante, la cronología detallada publicada por el equipo muestra intervalos más amplios. Los ingenieros conocieron el fallo el 23 de julio, completaron el primer exploit para Android el 30 de julio y realizaron la demostración del gusano el 11 de agosto.

La diferencia podría explicarse porque las estimaciones más cortas contabilizan únicamente las horas efectivas de trabajo, mientras que la cronología refleja el tiempo transcurrido entre cada etapa del proyecto.

¿Qué deben hacer los usuarios de WeChat?

Aunque Tencent habría bloqueado el exploit en sus servidores, los usuarios deberían mantener una estrategia de seguridad básica. La primera recomendación consiste en actualizar WeChat a la versión más reciente disponible y mantener actualizado también el sistema operativo del dispositivo.

Además, conviene prestar atención a comportamientos anómalos de la cuenta, como mensajes enviados sin autorización, llamadas desconocidas realizadas desde el perfil o actividad que el usuario no reconoce.

El caso también demuestra la importancia de limitar la confianza depositada en contactos digitales. En un ataque de cero clic, una relación aparentemente legítima puede convertirse en el mecanismo utilizado para distribuir una amenaza.

En definitiva, la investigación de Calif evidencia cómo las vulnerabilidades de cero clic en aplicaciones de mensajería pueden evolucionar desde un ataque contra una cuenta individual hasta un escenario de propagación similar al de un gusano. Aunque actualmente no existen evidencias públicas de explotación masiva de este fallo de WeChat, la demostración demuestra que la combinación de automatización, confianza entre contactos e inteligencia artificial puede elevar significativamente la velocidad con la que se descubren y explotan vulnerabilidades móviles.

Para los usuarios, la principal defensa sigue siendo mantener las aplicaciones actualizadas y adoptar medidas de seguridad que reduzcan el impacto de una posible cuenta comprometida.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login