📑 Daftar Isi

Ilustrasi keamanan aplikasi pesan WeChat dengan ancaman zero-click

Cacat Zero-Click WeChat Bikin Akun Bisa Diambil Alih via Panggilan

Penulis:Ida Farida
Terbit:
Diperbarui:
⏱️4 menit membaca
Bagikan:
  • Peneliti Calif menemukan cacat memory corruption pada tumpukan VoIP WeChat
  • Bersifat zero-click: korban tak perlu menjawab panggilan agar akun diambil alih
  • Worm WeWorm menyebar lewat panggilan dan menyerang Android maupun iOS
  • Dalam hitungan detik, penyerang akses pesan, kontak, dan data akun
  • WeChat Pay punya autentikasi tambahan; tidak ada bukti eksploitasi di alam liar
  • Tencent tambal via versi 8.0.77 (Android) dan 8.0.76 (iOS), diterapkan server-side

Telset.id – Peneliti keamanan dari Calif menemukan cacat pada WeChat yang memungkinkan aktor jahat mengambil alih akun pengguna di perangkat Android dan iOS. Yang membuat cacat ini menonjol adalah sifatnya sebagai zero-click bug—korban tidak perlu melakukan apa pun untuk dikompromikan. Cacat ini ditemukan pada tumpukan VoIP WeChat dan telah ditambal oleh Tencent melalui versi 8.0.77 untuk Android serta 8.0.76 untuk iOS.

WeChat merupakan “super-app” yang disebut digunakan oleh sekitar 1,4 miliar orang dan sangat populer di China. Aplikasi ini awalnya merupakan aplikasi komunikasi yang memungkinkan pengguna mengirim pesan serta melakukan panggilan suara dan video, lalu berkembang menjadi jaringan sosial tempat pengguna berbagi foto dan video, sekaligus aplikasi pembayaran untuk transfer uang, membayar barang, memesan makanan, memesan taksi, hingga mengakses layanan pemerintah dan bisnis.

Peneliti keamanan dari Calif mengungkapkan temuan mereka atas masalah memory corruption pada tumpukan VoIP WeChat. Untuk saat ini, mereka memutuskan tidak membagikan detail teknis dan memilih mendemonstrasikan cacat tersebut “di konferensi mendatang”. Untuk itu, mereka membangun sebuah worm bernama WeWorm yang mampu mengambil alih akun WeChat target dan menyebar melalui panggilan telepon yang dilakukan via aplikasi tersebut.

Angry man shouting at mobile phone while sitting at a desk

Cara Kerja Serangan WeWorm

Dalam praktiknya, serangan ini bekerja cukup sederhana. Seorang penyerang menggunakan WeChat untuk menelepon seseorang yang ada di daftar kontaknya—ini merupakan prasyarat. Penyerang dapat menggunakan perangkat Android maupun iOS, dan dapat menelepon siapa pun tanpa memandang model atau sistem operasi yang digunakan korban.

Begitu telepon mulai berdering, WeWorm mulai bekerja, “menggeliat” masuk ke perangkat korban. Korban bahkan tidak perlu menjawab panggilan—cukup dengan berderingnya telepon sudah cukup. Jika korban menjawab, mereka hanya akan mendengar keheningan, namun worm akan terus beroperasi. Jika korban menolak panggilan, serangan berhenti, tetapi ini bukanlah mitigasi yang memadai—penyerang dapat menelepon lagi saat korban sedang tidur atau sedang jauh dari perangkatnya.

Dalam beberapa detik, penyerang akan memiliki akses ke akun WeChat korban, termasuk pesan, daftar kontak, dan hampir semua hal lain yang ada di dalam aplikasi tersebut. Apa yang membuat bug ini sangat mengkhawatirkan adalah fakta bahwa WeChat dapat digunakan untuk mentransfer uang dan membayar barang, meskipun WeChat Pay memiliki autentikasi tambahan dan kontrol risiko yang dirancang untuk mencegah hal tersebut terjadi.

Kabar baiknya adalah tidak ada bukti bahwa cacat ini dieksploitasi di alam liar. Kabar buruknya, ini bukanlah cacat zero-click pertama yang ditemukan pada smartphone modern, dan kemungkinan besar bukan yang terakhir. Serangan berbasis panggilan seperti ini menegaskan bahwa permukaan serangan pada aplikasi pesan terus berkembang, sejalan dengan temuan-temuan keamanan lain pada platform komunikasi populer, termasuk riset keamanan yang terus dipublikasikan industri.

A man looking frustrated at his mobile phone

Respons Tencent dan Cakupan Tambalan

Calif menyatakan telah mengungkapkan temuannya secara bertanggung jawab kepada perusahaan induk WeChat, Tencent, yang kemudian merespons dengan sebuah tambalan. Versi 8.0.77 untuk Android dan 8.0.76 untuk iOS disebut telah menyelesaikan masalah tersebut, meskipun Tencent tidak mencantumkan detail apa pun dalam catatan tambalannya dan hanya menyebut versi tersebut membawa “perbaikan bug”.

Dalam pernyataan yang dibagikan kepada The Hacker News, Tencent mengatakan eksploitasi tersebut telah “dimigrasi untuk semua pengguna” dan diterapkan di sisi server—pengguna tidak perlu menginstal apa pun selain tambalan tersebut. Perlu disebutkan juga bahwa WeChat memiliki aplikasi untuk HarmonyOS, Windows, Mac, dan Linux. Namun, tampaknya Calif tidak menguji platform tersebut, dan Tencent tidak menyertakannya dalam tambalannya.

Para peneliti juga menyatakan akan meneliti cacat yang sama pada produk lain. “Bug WeChat yang spesifik ini adalah salah satu contoh dari banyak permukaan serangan tidak konvensional yang ada di berbagai aplikasi pesan,” ujar mereka. “Kami sedang melakukan lebih banyak riset semacam ini di aplikasi dan permukaan serangan lain, sambil bekerja sama dengan pengembang aplikasi untuk mengurangi permukaan serangan.”

Mereka menambahkan bahwa upaya ini mungkin memerlukan kerja sama seluruh industri, karena sebagian bergantung pada pemilik platform. Setelah pekerjaan tersebut lebih lanjut, mereka akan membagikan kemajuan mereka, termasuk detail teknis dari bug WeChat ini. Pendekatan riset semacam ini sejalan dengan pengembangan arsitektur dan infrastruktur teknologi yang tengah berlangsung, termasuk tekanan biaya produksi yang mendorong efisiensi di sisi perangkat keras.

WhatsApp on smartphone in a hand

Kasus ini memperlihatkan bahwa cacat zero-click pada aplikasi pesan bukan sekadar persoalan teknis, melainkan menyangkut keamanan akun yang terhubung dengan layanan pembayaran dan data pribadi pengguna. Meskipun tambalan telah tersedia dan tidak ada eksploitasi di alam liar, pengguna tetap perlu memahami bahwa panggilan masuk dari kontak yang tidak dikenal dapat menjadi vektor serangan yang serius.

Untuk konteks industri yang lebih luas, perhatian terhadap keamanan platform digital juga tercermin dalam pembahasan teknologi lain, seperti supernode AI buatan China yang menunjukkan bagaimana infrastruktur komputasi dan layanan digital terus berkembang dengan tantangan keamanan masing-masing.

[INFO]
Judul: Cacat Zero-Click WeChat Bikin Akun Bisa Diambil Alih via Panggilan
Fokus Keyword: Cacat Zero-Click WeChat
Jumlah Kata: Âą1.050 kata
Internal Link: 5 tautan (2 di blok Baca Juga, 3 di body)
Media: 3 gambar body (tanpa featured image di body)

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.