En vivoDólar Blue$1.495S&P 5005.304,70,35%Nasdaq16.685,30,62%Dólar MEP$1.486Bitcoin USD$63.8250,49%
IA y Tecnología

El gusano que se propaga solo con una llamada: cómo la IA aceleró el hackeo masivo de WeChat

Una falla en WeChat permitía tomar el control de cuentas con solo hacer sonar el teléfono. La IA lo hizo posible en nueve días.

Foto de Ariel SeratoPor Ariel Serato · Cofundador y editor de IA y Tecnología4 min de lectura
Compartir:
Imagen: El gusano que se propaga solo con una llamada: cómo la IA aceleró el hackeo masivo de WeChat
Foto: REUTERS

No hacía falta atender la llamada. Ni tocar nada. Bastaba con que el teléfono sonara.

Eso es lo que reveló la empresa de seguridad Calif al descubrir una vulnerabilidad crítica en WeChat que permitía secuestrar cuentas mediante llamadas entrantes, incluso si el destinatario no respondía. Tencent ya mitigó la falla, pero el caso deja una pregunta incómoda sobre la mesa: ¿qué tan rápido puede construirse un ataque de estas dimensiones con inteligencia artificial?

Un ataque sin clics, sin links, sin errores del usuario

La vulnerabilidad residía en la pila de voz sobre IP de WeChat. Según Calif, el fallo se activaba antes de que el usuario respondiera la llamada: la única forma de bloquearlo era rechazarla en los primeros segundos. Si el teléfono seguía sonando, la puerta quedaba abierta.

No había phishing. No había archivo adjunto. No había enlace sospechoso. La llamada era el vector de ataque completo.

Una vez comprometida la cuenta, el sistema no se detenía ahí. Calif desarrolló WeWorm, un gusano autorreplicante que usaba la lista de contactos de la víctima para llamar a otros números y repetir el proceso. El mecanismo aprovechaba un detalle de diseño propio de WeChat: la plataforma asigna un nivel elevado de confianza a los contactos guardados, lo que facilitaba que las llamadas del gusano fueran percibidas como legítimas.

Nueve días. Con IA.

Lo que hace este caso especialmente relevante para el ecosistema de seguridad —y para cualquier ejecutivo que tome decisiones sobre infraestructura digital— no es solo la vulnerabilidad en sí, sino la velocidad con que fue construida la prueba de concepto.

Calif utilizó una combinación de modelos de inteligencia artificial de código abierto y comerciales para acelerar la investigación. En dos días, el equipo localizó el error de corrupción de memoria y desarrolló un mecanismo de ejecución remota de código. En una semana adicional, construyó WeWorm completo.

Thai Duong, CEO de Calif, explicó al New York Times que un proyecto de esa escala habría requerido antes un equipo más grande y varios meses de trabajo. La IA comprimió ese horizonte de forma drástica.

La empresa no especificó qué modelos utilizó, y la falta de ese detalle limita la posibilidad de replicar o auditar el proceso.

El alcance potencial: más allá de WeChat

Calif advirtió que el ataque podía combinarse con vulnerabilidades separadas presentes en Android e iOS para escalar hasta el control total del dispositivo. La falla de WeChat funcionaría como punto de entrada; las fallas en el sistema operativo ampliarían el acceso. La empresa confirmó haber reportado esas vulnerabilidades adicionales y estar colaborando en su corrección, aunque no brindó detalles técnicos sobre su naturaleza.

Los detalles técnicos completos del ataque serán presentados en una próxima conferencia, sin fecha ni nombre del evento confirmados aún.

Puntos clave

  • WeChat tenía una vulnerabilidad que permitía secuestrar cuentas con solo hacer sonar el teléfono; Tencent ya la mitigó.
  • WeWorm, el gusano desarrollado por Calif, se propagaba automáticamente usando los contactos de cuentas comprometidas.
  • La IA redujo el desarrollo del ataque completo a nueve días, frente a meses que habría demandado sin ella.
  • El ataque podía combinarse con fallas en Android e iOS para tomar el control total del dispositivo.
  • Calif no reveló los modelos de IA utilizados ni los detalles técnicos del exploit.
Compartir:

Te recomendamos

También te puede interesar