फोन की घंटी बजते ही हो सकता है हैक - AI निर्मित "WeWorm" ने WeChat पर साइबर हमले के नए युग की धमकी दी

फोन की घंटी बजते ही हो सकता है हैक - AI निर्मित "WeWorm" ने WeChat पर साइबर हमले के नए युग की धमकी दी

स्मार्टफोन पर एक दोस्त से कॉल आती है।

सिर्फ स्क्रीन देखते हैं, लेकिन कॉल नहीं उठाते। संदिग्ध लिंक पर क्लिक नहीं करते। फाइलें नहीं खोलते।

फिर भी, हमला पहले ही हो चुका है――।

ऐसा एक प्रयोग, जो पारंपरिक साइबर सुरक्षा की धारणाओं को हिला देता है, सितंबर 2026 में सार्वजनिक किया गया।

जिसे निशाना बनाया गया था, वह था चीन में एक विशाल जीवन इन्फ्रास्ट्रक्चर बन चुका WeChat। कैलिफोर्निया स्थित सुरक्षा कंपनी Calif द्वारा विकसित किए गए प्रूफ-ऑफ-कॉन्सेप्ट वर्म "WeWorm" ने WeChat की वॉयस कॉलिंग फंक्शन में मौजूद एक कमजोरी का उपयोग किया, यह दिखाने के लिए कि कॉल का जवाब देने से पहले ही अकाउंट को नियंत्रित किया जा सकता है।

और जो बात विशेष रूप से ध्यान आकर्षित करती है, वह यह है कि संक्रमित अकाउंट से अगले दोस्त को कॉल कर, Android और iPhone के बीच स्व-प्रसार कर सकता था।

हालांकि, सबसे पहले यह जोर देना महत्वपूर्ण है।

यह "चीन में 1.4 अरब लोग संक्रमित हुए" जैसी घटना नहीं है।

यह सुरक्षा शोधकर्ताओं द्वारा एक सुरक्षित वातावरण में खतरे का प्रदर्शन था, और उपलब्ध जानकारी के अनुसार, वास्तविक दुनिया में बड़े पैमाने पर दुरुपयोग के सबूत नहीं मिले हैं। शोधकर्ताओं ने सार्वजनिक करने से पहले Tencent को कमजोरी की सूचना दी, और Tencent ने भी उपाय किए।

फिर भी, इस अध्ययन ने वैश्विक ध्यान आकर्षित किया।

मुद्दे का मूल यह नहीं है कि "WeChat में एक बग था"।

बल्कि यह है कि AI ने उन्नत साइबर हमलों को बनाने के लिए आवश्यक समय और मानव संसाधनों को तेजी से कम करना शुरू कर दिया है।


चीन में WeChat "एप्लिकेशन" से परे है

WeChat को LINE या WhatsApp जैसे मैसेजिंग ऐप के रूप में समझने से इस मुद्दे की गंभीरता को गलत समझा जा सकता है।

चीन के घरेलू Weixin और अंतरराष्ट्रीय WeChat में मैसेजिंग, वॉयस और वीडियो कॉल्स के अलावा, भुगतान, कंपनियों के आधिकारिक अकाउंट्स, मिनी प्रोग्राम्स, सर्च, गेम्स, वीडियो आदि जैसी कई सेवाएं एक ही प्लेटफॉर्म पर शामिल हैं।

Tencent के अनुसार, 2026 की पहली तिमाही में Weixin और WeChat के संयुक्त मासिक सक्रिय उपयोगकर्ता 1.4 अरब से अधिक थे।

चीन में खरीदारी करना और भुगतान करना, स्टोर बुक करना, कंपनियों से संपर्क करना, और सहकर्मियों से बातचीत करना जैसी दैनिक गतिविधियाँ WeChat के भीतर पूरी होती हैं।

इसलिए WeChat अकाउंट का मतलब सिर्फ एक साधारण SNS अकाउंट से अधिक है।

भले ही स्मार्टफोन को पूरी तरह से नहीं छीना गया हो, संदेशों को पढ़ा और लिखा जा सकता है, व्यक्ति की पहचान चुराई जा सकती है, और दोस्तों को कॉल किया जा सकता है, जिससे नुकसान गंभीर हो सकता है।

इसका मतलब है कि इस बार जो सामने आया है, वह एक ऐप की कमजोरी का मुद्दा है, और साथ ही एक विशाल प्लेटफॉर्म पर सामाजिक कार्यों को केंद्रित करने के जोखिम भी हैं।


"कॉल न उठाने पर भी" हमला सफल होता है

WeWorm ने WeChat की इंटरनेट कॉलिंग, जिसे VoIP कहा जाता है, को प्रोसेस करने वाले हिस्से में मौजूद मेमोरी करप्शन प्रकार की कमजोरी का उपयोग किया।

सामान्य फिशिंग हमलों के लिए, पीड़ित को लिंक पर क्लिक करना या दुर्भावनापूर्ण फाइल खोलना आवश्यक होता है।

लेकिन "जीरो क्लिक" हमले में, यह ऑपरेशन भी आवश्यक नहीं होता।

शोध टीम के प्रयोग में, WeChat पर कॉल की गई, और जब रिसीवर का स्मार्टफोन कॉल को प्रोसेस कर रहा था, हमला किया गया।

कॉल उठाने की आवश्यकता नहीं है।

संदेश पढ़ने की आवश्यकता नहीं है।

कुछ इंस्टॉल करने की आवश्यकता नहीं है।

कॉल का आना ही हमले का प्रवेश द्वार बन जाता है।

Calif ने Android डिवाइस से iPhone पर WeChat कॉल की, iPhone पर अकाउंट को नियंत्रित किया। फिर उस iPhone से एक और Android डिवाइस पर कॉल की, और अगले अकाउंट को संक्रमित करने का डेमो प्रस्तुत किया।

यह "संक्रमित डिवाइस अगला हमलावर बन जाता है" की प्रणाली ही WeWorm को वर्म कहे जाने का कारण है।


दोस्त होना "रक्षा" से "हमला का साधन" बन जाता है

WeWorm के लिए एक महत्वपूर्ण शर्त भी है।

हमलावर के WeChat अकाउंट को लक्ष्य के दोस्त सूची में होना आवश्यक था।

पहली नजर में, यह एक बड़ी सीमा लगती है।

क्योंकि अजनबी द्वारा अंधाधुंध कॉल करने से कोई भी संक्रमित नहीं हो सकता।

लेकिन स्व-प्रसार वर्म में, इस शर्त का अर्थ बदल जाता है।

उदाहरण के लिए, A का अकाउंट किसी तरह से संक्रमित हो जाता है।

तब हमलावर A के अकाउंट से A के दोस्त B को कॉल कर सकता है।

यदि B संक्रमित हो जाता है, तो यह B के दोस्तों तक फैलता है।

आमतौर पर "दोस्त से संपर्क" की जानकारी सुरक्षा को बढ़ाती है।

लेकिन जैसे ही एक व्यक्ति संक्रमित होता है, वह विश्वास संबंध खुद हमलावर की संपत्ति बन जाता है।

SNS और मैसेजिंग सेवाओं द्वारा वर्षों से निर्मित "सोशल ग्राफ" वर्म के प्रसार मार्ग बन सकते हैं।


WeChat अकाउंट का नियंत्रण और "स्मार्टफोन का पूरा अधिग्रहण" अलग हैं

इस समाचार को समझने के लिए एक और महत्वपूर्ण भेद है।

WeWorm के प्रयोग में पुष्टि की गई केंद्रीय क्षमता "WeChat अकाउंट का नियंत्रण" थी।

शोधकर्ताओं के अनुसार, संक्रमण के बाद संदेश पढ़ना, भेजना, कॉल करना, और व्यक्ति के रूप में कार्य करना संभव हो जाता है।

लेकिन WeWorm अकेले iPhone या Android डिवाइस को पूरी तरह से नियंत्रित करने के लिए साबित नहीं हुआ।

अन्य OS कमजोरियों को मिलाकर डिवाइस स्तर के हमले में विकसित होने की संभावना है, लेकिन "WeChat अकाउंट का अधिग्रहण" और "स्मार्टफोन का पूरा अधिग्रहण" को अलग करना आवश्यक है।

समाचार या SNS में "एक कॉल से स्मार्टफोन को पूरी तरह से हैक करना" जैसे वाक्यांश अधिक फैलते हैं।

लेकिन वास्तविक जोखिम को समझने के लिए, क्या साबित हुआ और क्या सैद्धांतिक विस्तार है, इसे अलग करना महत्वपूर्ण है।


सबसे बड़ा झटका "AI ने हमला किया" नहीं है

इस समाचार में सबसे महत्वपूर्ण बात यह नहीं है कि जीरो क्लिक हमला पहली बार सामने आया।

जीरो क्लिक प्रकार की कमजोरियाँ पहले से मौजूद हैं और उन्नत स्पाइवेयर में भी उपयोग की जाती रही हैं।

इस बार विशेष रूप से ध्यान आकर्षित करने वाली बात यह है कि इसका विकास कितना तेज था।

Calif का कहना है कि AI के साथ काम करके, कमजोरियों का पता लगाने और पहले रिमोट कोड निष्पादन हमले को बनाने में लगभग 2 दिन लगे, और वहां से स्व-प्रसार वर्म बनाने में लगभग एक सप्ताह और लगा।

हालांकि, यह संख्या शोध टीम द्वारा दी गई है और स्वतंत्र तीसरे पक्ष द्वारा सत्यापित नहीं है।

प्रकाशित समयरेखा के अनुसार, शोध टीम ने 23 जुलाई को समस्या को पहचाना। 24 जुलाई को Tencent को रिपोर्ट किया, Android के लिए हमला कोड 30 जुलाई को पूरा हुआ, iOS संस्करण 2 अगस्त को, और Android और iOS के बीच का पूरा डेमो 11 अगस्त को था।

इसका मतलब यह नहीं है कि "खोज से सब कुछ 48 घंटों में पूरा हुआ"।

फिर भी, AI द्वारा कोड विश्लेषण, कमजोरी की खोज, हमला कोड निर्माण जैसी प्रक्रियाओं को तेज करना सुरक्षा उद्योग के लिए एक अनदेखा परिवर्तन नहीं है।


AI ने "उन्नत हमलों में प्रवेश की बाधा" को कम किया है

उन्नत साइबर हमलों में अब तक बड़ी प्रवेश बाधा रही है।

OS की संरचना, प्रोग्रामिंग भाषाएं, नेटवर्क, मेमोरी प्रबंधन, एन्क्रिप्शन, रिवर्स इंजीनियरिंग आदि में विशेषज्ञता की आवश्यकता होती है।

इसके अलावा, कमजोरी का पता चलने के बाद भी, तुरंत हमला नहीं किया जा सकता।

क्रैश करने वाले बग और स्थिरता से कोड निष्पादन करने वाली कमजोरी के बीच बड़ा अंतर है।

बड़ी मात्रा में कोड पढ़ना।

असामान्य गतिविधियों की खोज करना।

कारण का अनुमान लगाना।

परीक्षण कोड लिखना।

विफल होना।

परिणामों का विश्लेषण करना।

फिर से कोड लिखना।

ऐसी कोशिशें साइबर हमले के अनुसंधान का अधिकांश हिस्सा रही हैं।

AI इस पुनरावृत्ति की गति को बहुत बढ़ा सकता है।

मानव विशेषज्ञ लक्ष्य और सुरक्षित परीक्षण विधियों का निर्णय लेते हैं, और AI कोड विश्लेषण और परीक्षण को तेजी से करता है।

यह संयोजन परिपक्व हो जाने पर, पहले जहां बड़े विशेषज्ञ टीम की आवश्यकता होती थी, वहां अब छोटे समूह भी काम कर सकते हैं।

यह केवल अपराधियों की समस्या नहीं है।

राज्य संस्थान, कंपनियाँ, सुरक्षा शोधकर्ता, साइबर अपराध समूह सभी एक ही AI तकनीक का उपयोग कर सकते हैं।


"अगर हमलावर AI का उपयोग करते हैं" तो रक्षक भी AI का उपयोग करेंगे

यहां WeWorm को केवल "AI के खतरे को साबित करने वाली घटना" के रूप में देखना, मूल को आधा ही पकड़ना होगा।

इस बार, कमजोरी का पता लगाने वाले शोधकर्ताओं ने इसे वास्तविक हमले में उपयोग नहीं किया और Tencent को रिपोर्ट किया।

Calif द्वारा प्रकाशित समयरेखा के अनुसार, 24 जुलाई को Tencent को सूचित किया गया। 21 अगस्त को Android संस्करण 8.0.77 और iOS संस्करण 8.0.76 जारी किए गए, और 28 अगस्त को शोध टीम ने पुष्टि की कि सर्वर पक्ष पर भी हमले को रोका गया है।

Tencent ने एक अन्य समाचार एजेंसी को बताया कि सर्वर पक्ष पर सुधार किए गए हैं, और उपयोगकर्ताओं को विशेष कार्रवाई की आवश्यकता नहीं है। इसके अलावा, इस समस्या का वास्तव में दुरुपयोग किया गया है या उपयोगकर्ताओं को नुकसान पहुंचा है, इसके कोई सबूत नहीं हैं।

यहां से यह स्पष्ट होता है कि AI "केवल हमलावरों के लिए हथियार" नहीं है।

अगर AI अज्ञात कमजोरियों का तेजी से पता लगा सकता है, तो कंपनियाँ भी उत्पाद जारी करने से पहले AI का उपयोग करके वही कमजोरियाँ खोज सकती हैं।

जब हमलावर AI के साथ 24 घंटे खोज करते हैं, तो केवल मानव के साथ हफ्तों तक कोड समीक्षा करने की रक्षा प्रणाली पर्याप्त नहीं होगी।

यह AI बनाम मानव नहीं है,

बल्कि "AI का उपयोग करने वाले हमलावर" और "AI का उपयोग करने वाले रक्षक"

के बीच गति की प्रतिस्पर्धा हो सकती है।


SNS पर "बहुत डरावना" और "शांत रहो" की प्रतिक्रियाएँ मिलती हैं

WeWorm के सार्वजनिक होने के बाद, X और Reddit, चीन के Weibo जैसी जगहों पर चर्चा हुई।

 

विशेष रूप से जो बात फैलने में आसान थी, वह थी "कॉल न उठाने पर भी अकाउंट का अधिग्रहण"।

चीन के Weibo पर, उपयोगकर्ताओं ने इसे "आसान शब्दों में कहें, तो वॉयस कॉल की जाती है और कुछ किए बिना भी WeChat को हैक किया जा सकता है" के रूप में पेश किया।

साथ ही "यह पहले ही ठीक कर दिया गया है, इसलिए अपडेट कर लें" और "यह स्मार्टफोन के OS का नहीं बल्कि WeChat का मुद्दा है" जैसी पोस्ट भी थीं, जो डर के अलावा वास्तविक प्रभाव क्षेत्र को स्पष्ट करने की कोशिश कर रही थीं।

विदेशी सुरक्षा विशेषज्ञों ने थोड़ा अलग बिंदु पर ध्यान केंद्रित किया।

Citizen Lab के शोधकर्ता John Scott-Railton ने X पर इस अध्ययन को हमलावरों और रक्षकों के बीच संतुलन बदलने के संकेत के रूप में लिया और व्यापक रूप से उपयोग की जाने वाली सेवाओं पर हमलों के बढ़ने की संभावना पर चेतावनी दी।

WeWorm शोध टीम ने भी X पर बताया कि सिर्फ कॉल से अकाउंट का अधिग्रहण होता है और यह दोस्तों तक फैलता है। साथ ही, शोध का उद्देश्य अमेरिका और चीन के बीच संघर्ष को गहरा करना नहीं है, बल्कि AI का उपयोग करके कमजोरियों