WeChat’te gelen bir arama üzerinden hesabı devralan sıfır tıklamalı açık, Calif adlı araştırmacı grubunun gösterdiği istismarla iPhone ve Android cihazlarda çalıştı. Hedefin aramayı açmasına, ekrana dokunmasına ya da telefonu eline almasına gerek kalmadı.
İstismarın çalışması için arayan kişinin hedefin WeChat kişi listesinde bulunması gerekiyordu. Calif, bunun saldırgan için büyük bir engel olmadığını söyledi; çünkü bir hesap ele geçirildiğinde WeChat’in kişi bazlı güveni saldırganın lehine dönüyordu.
Arama geliyor, hesap devralınıyor
Calif’in gösteriminde bir Android telefon bir iPhone’u aradı ve iPhone çalarken WeChat hesabının kontrolü kaybedildi. Ele geçirilen iPhone ardından ikinci bir Android telefonu aradı ve aynı yöntemle onun hesabı da devralındı.
Aramayı yanıtlamak saldırıyı durdurmadı. Calif, telefonu açan kişinin hiçbir ses duymadığını ve istismarın çalışmaya devam ettiğini aktardı. Aramayı reddetmek yalnızca o denemeyi bitirdi; saldırgan daha sonra, örneğin hedef uyurken, yeniden arama yapabildi.
Calif, açığı temmuz ayında Tencent’e bildirdiğini ve şirketin daha sonra istismarı tüm kullanıcılar için engellediğini belirtti. Araştırmacılara göre Tencent, 21 Ağustos’ta Android için 8.0.77 ve iOS için 8.0.76 sürümlerini yayımladı. Calif, bu sürümlerin hatayı etkisiz hale getirdiğini, 28 Ağustos’ta da istismarın Tencent’in sunucuları tarafında bloke edildiğini doğruladıklarını söyledi.
Şirketin açıkla ilgili bir güvenlik uyarısı yayımlamadığı görüldü. iOS sürüm notları ve App Store girişinde güncelleme yalnızca hata düzeltmeleri olarak anlatıldı. Calif’in ifadesine göre engelleme Tencent’in sunucularında çalıştığı için kullanıcıların ayrıca bir şey yüklemesi gerekmiyor.
WeChat hesabı ele geçirildiğinde neler açılıyor
Bu açık telefonu bütünüyle ele geçirmiyor, doğrudan WeChat hesabını hedef alıyor. Ancak araştırmacılar, hesabı alan saldırganın mesajları okuyup gönderebildiğini, arama yapabildiğini ve hesap sahibi gibi davranabildiğini söyledi.
WeChat yalnızca bir sohbet uygulaması olarak da kullanılmıyor. Uygulamanın App Store listesindeki tanıma göre ödeme işlemleri, resmî hesaplar ve mini programlar tek uygulama içinde yer alıyor. Tencent, 30 Haziran 2026 itibarıyla WeChat ve Weixin’in birleşik aylık aktif kullanıcı sayısını 1,439 milyar olarak açıkladı.
Calif, açığın işleyebilmesi için arayan kişinin hedefin WeChat kişi listesinde zaten bulunması gerektiğini yineledi. Araştırmacılar, bu koşulun etkisini sınırlı gördü; çünkü bir kişi ele geçirildiğinde bağlantı zinciri büyüyebiliyor ve WeChat’in kişi ilişkilerine verdiği ek güven saldırganın işine yarıyordu.
Gösterimde kullanılan yöntemler, saldırganın izleyebileceği yolları anlattı. Araştırmacılara göre istismar çalıştığında saldırgan WeChat hesabının tamamında kontrol elde ediyor, fakat bu tek başına telefonun kendisini ele geçirmiyor.
Calif, yayımladığı notta tam teknik ayrıntıları şimdilik sakladığını ve bunları daha sonra bir konferansta açıklamayı planladığını belirtti. Kuruluş, savunma tarafının arayabileceği bir belirti de yayımlamadı. Bu yüzden bir kullanıcının hedef olup olmadığını sonradan anlaması mümkün görünmüyor.
İncelemeye göre aramayı yanıtlamak saldırıyı kesmiyor. Telefonu açan kişi hiçbir şey duymuyor ve istismar yine de işliyor. Aramayı reddetmek yalnızca o girişimi sona erdiriyor; saldırgan daha sonra tekrar arayabiliyor.
Yama geldi, ayrıntılar bekletiliyor
Ne Calif ne de Tencent, hangi WeChat sürümlerinin etkilendiğini açıkladı. Kullanıcılar bu nedenle temmuz ya da ağustosta kullandıkları sürümün açık kapsamına girip girmediğini kendi başlarına doğrulayamıyor. Tencent ayrıca HarmonyOS, Windows, Mac ve Linux için de WeChat istemcileri yayımlıyor, ancak iki taraf açığın bu platformlara ulaşıp ulaşmadığını söylemedi.
8 Eylül itibarıyla açık için bir CVE numarası görünmüyordu. Tencent’in güvenlik müdahale sayfasında da duyuru yer almıyordu; listelenen son bildirim Nisan 2022 tarihliydi. The Hacker News, yorum için Tencent ve Calif ile iletişime geçtiğini aktardı.
Calif, açığı bulmak ve telefonda kod çalıştırabilen ilk istismarı yazmak için yapay zekâdan yararlandığını, bunun yaklaşık iki gün sürdüğünü söyledi. Solucanı oluşturmanın ise bir hafta daha aldığını belirtti.
Kuruluşun kendi zaman çizelgesi daha uzun aralıklar veriyor. Buna göre mühendislik ekibi hatayı 23 Temmuz’da öğrendi, ilk Android istismarı 30 Temmuz’da tamamlandı ve worm demosu 11 Ağustos’ta gösterildi. Yayınlanan not, kısa sürelerin yalnızca çalışma saatlerini mi kapsadığını söylemiyor.
Calif’in sonrasında paylaştığı değerlendirme, saldırının belli bir alanda görülmediğini de ortaya koydu. Kuruluş, açık üzerinden yapılan gerçek dünya saldırıları bildirmedi ve bugüne kadar böyle bir kullanımın kaydı açıklanmadı.
Zero-click olarak bilinen, hedefin hiçbir şey yapmasını gerektirmeyen saldırılar yeni değil. Geçen yıl WhatsApp da benzer bir açığı yamaladığını ve bunun hedefli saldırılarda kullanılmış olabileceğini açıklamıştı. WeChat tarafında ise araştırmacılar, gösterim dışında bir saldırı belirtisi paylaşmadı.
Tencent, 21 Ağustos’ta yayımladığı 8.0.76 iOS sürümünü 8 Eylül’de App Store’da hâlâ güncel sürüm olarak gösteriyordu. Calif, sunucu tarafındaki bloklamanın kullanıcı müdahalesi gerektirmediğini söylerken, güncel sürümde kalmanın yine de daha güvenli seçenek olduğunu belirtti.
