• نشرت Calif أبحاث WeWorm في 8 سبتمبر، مُظهرةً اختطاف حساب WeChat عبر VoIP بدون نقرات (Zero-click)

• ساعدت الذكاء الاصطناعي شركة Calif في العثور على الثغرة وبناء أول أداة لتنفيذ تعليمات عن بُعد خلال نحو يومين

• قامت Tencent بإصدار ترقيعات لنظام Android 8.0.77 وiOS 8.0.76 في 21 أغسطس

اختطاف حساب WeChat دون نقرات

قام باحثون أمنيون في بالو ألتو ببناء دودة ذاتية الانتشار يمكنها الاستيلاء على حساب WeChat دون أكثر من مجرد مكالمة صوتية لم تُجب. ونشرت شركة كاليف الأمنية في كاليفورنيا نتائجها في 8 سبتمبر، موضحةً اكتشاف دودة خالية من النقرات أُطلق عليها اسم “WeWorm” تستغل ثغرة في معالجة المكالمات الصوتية عبر بروتوكول الإنترنت (VoIP) في WeChat بسبب خطأ في الذاكرة. وبما أن الهجوم يتم دون أي نقرة أو تنزيل أو تفاعل من المستخدم، فإنه يقع ضمن أخطر فئة من استغلالات الهواتف المحمولة — وهي فئة تهم أكثر بكثير من تطبيقات المراسلة؛ إذ إن الهاتف المخترَق قد يكشف كل بيانات الاعتماد المخزنة عليه، بدءًا من سجلات الدخول إلى خدمات التبادل، وصولًا إلى المفاتيح التي تحرس بيتكوين (BTC) المحتفظ بها ذاتيًا والأصول التي تُنقل عبر منصات التداول الفوري. وبموجب القيود الموثقة في تقرير البحث، يجب أن يكون المهاجم حاضرًا بالفعل ضمن قائمة أصدقاء الضحية في WeChat، ما يضيّق نطاق من يمكنه تنفيذ الهجوم المعتمد على الاتصال الهاتفي. بمجرد إجراء المكالمة، يتم الحصول على السيطرة الكاملة على الحساب خلال ثوانٍ. لا يحتاج الضحية إلى الرد، ولا يغيّر الرد شيئًا: فالمكالمة لا تتضمن أي صوت بينما يستمر الاستيلاء في الخلفية. بعد ذلك، يقوم الحساب المُختطَف بإجراء مكالمات إلى جهات اتصال الضحية نفسها، لتحويل كل ضحية جديدة إلى مهاجم لاحق، ما يسمح للدودة بالانتشار أفقيًا عبر شبكة العلاقات الاجتماعية. وقد أظهرت كاليف انتقال “القفز” عبر أنظمة بيئية للهواتف المحمولة — من Pixel 10a إلى iPhone 17e ثم العودة إلى Pixel 10a ثاني — في فيديو تجريبي متعدد المنصات. وقد قدرت الشركة أن التوظيف السلاحِي الحقيقي لهذه التقنية قد يعرّض أكثر من مليار هاتف أو حساب للخطر. تعيش هذه الثغرة في الكود المسؤول عن مكالمات WeChat الصوتية عبر الإنترنت، إلا أن الفريق يحجب التفاصيل حتى عرض المؤتمر؛ ولم يتم تعيين مُعرّف CVE حتى الآن.

ذكاء اصطناعي كتب أول استغلال خلال يومين

يُظهر جدول التطوير المرفق مع الإبلاغ مدى السرعة التي يُقلِّص بها الذكاء الاصطناعي هندسة الاستغلال. تم رصد العيب في يوليو بمساعدة الذكاء الاصطناعي، ونجح الفريق في إنتاج أول أداة لتنفيذ كود عن بُعد على أندرويد بحلول 30 يوليو — أي نحو يومين من لحظة الاكتشاف إلى استغلال يعمل. ثم تبعت نسخة لنظام iOS في 2 أغسطس، واكتمل بحلول 11 أغسطس نموذج كامل وقابل للتجريب لوِرْم يربط المنصتين معًا. كان «كالِف» واضحًا بشأن تقسيم الأدوار: ساعدت النماذج في تسريع اكتشاف الثغرات وكتابة الأدوات، بينما قدّم الباحثون الحكم حول ما يجب استهدافه وكيفية الاختبار بأمان. وقال الرئيس التنفيذي تاي دوونغ ثاي إن الفريق اضطر إلى الإشراف على العملية من البداية إلى النهاية كي يعمل الـوِرْم، ولا يذكر التقرير اسم نموذج الذكاء الاصطناعي المعني. تحرك الإبلاغ المسؤول وفق جدولٍ موازي. فقد أفاد «كالِف» عن العيب إلى «تينسنت» في 24 يوليو؛ وتم حظر حسابات البحث المستخدمة للاختبار بين 25 و28 يوليو قبل استعادتها. أصدرت تينسنت تحديثات لإصلاحات الثغرة في 21 أغسطس — أندرويد 8.0.77 وiOS 8.0.76 — وأكّد «كالِف» أن إجراءات التخفيف من جانب الخادم التي تغطي جميع المستخدمين بدأت في التفعيل بين 26 و28 أغسطس، وهي حماية لم تتطلب أي إجراء من قاعدة المستخدمين. تم تسليم التحليل التقني والأدوات العاملة إلى تينسنت في 3 سبتمبر، وأصبح البحث متاحًا للعامة في 8 سبتمبر. وضع الإيداع الرسمي للشركة للربع الثاني 2026 المستخدمين النشطين شهريًا مجتمعين لتطبيق WeChat وWeixin عند 1.439 مليار اعتبارًا من 30 يونيو، وهو مؤشر على حجم النطاق الذي يستند إلى تكديس المكالمة الذي احتوى على العيب. من التقرير إلى التصحيح المُرسل استغرقت أربعة أسابيع، مع نحو أسبوع إضافي حتى يصل الحظر من جانب الخادم إلى الجميع. وقد أكدت تينسنت الثغرة وأتمت إصلاحاتها، لكنها لم تكشف عن عدد الحسابات المتأثرة.

دروس الحماية الذاتية للبيتكوين (BTC)

بالنسبة لحائزي العملات المشفرة، يُعيد هذا السيناريو صياغة فهم مكان “مخاطر المحفظة” فعليًا. بات الذكاء الاصطناعي يُنتج استغلالات تعمل بلا تفاعل (zero-click) خلال أيام — وتيرة تفوق دورات تصحيح الثغرات الشهرية — لذا قراءة COINOTAG هي أن اختراق مستوى الجهاز، لا التشفير على السلسلة (on-chain)، يبقى الحلقة الأضعف في حماية البيتكوين (BTC) والأصول الأخرى التي يحتفظ بها المستخدمون ذاتيًا. بمجرد السيطرة على الهاتف، لا تساعد أي ميزة بروتوكول: يمكن سحب الأموال وإخفاء الآثار عبر مُزج عملات مشفرة، في حين لا تستطيع عملات الخصوصية مثل Zcash (ZEC) منع مهاجم من قراءة الشاشة في الوقت الفعلي. إن محفظة الأجهزة المقترنة بمفتاح استرداد محمي تُبقي عملية التوقيع معزولة عن الجهاز المُخترق، وينطبق الانضباط في المراقبة المستخدم في تغطية اختطاف حسابات التشفير أيضًا على تهديدات الأجهزة المحمولة من فئة الـوِرْم.