美 Calif, AI 제작 웜 'WeWorm'으로 WeChat 계정 수 초 내 탈취 — 비트코인 (BTC) 콜드월리지 위급 선회
Calif의 AI 기반 웜 WeWorm은 미수신 음성 통화만으로 WeChat 계정을 수 초 내 탈취한다. 텐센트는 8월 중 Android 8.0.77, iOS 8.0.76 패치 배포 완료.
AI 요약AI
- Calif가 9월 8일 제로클릭 웜 WeWorm 연구 결과 공개
- 첫 Android 원격 코드 실행 도구가 발견 약 2일 만인 7월 30일 완성
- 텐센트가 8월 21일 Android 8.0.77 및 iOS 8.0.76 패치 배포
- WeChat과 Weixin 합산 월간 활성 사용자 14억 3,900만 명 (6월 30일 기준)
클릭 없는 WeChat 계정 탈취
팰로앨토의 보안 연구진이 응답하지 않은 음성 통화 하나만으로 WeChat 계정을 장악할 수 있는 자기복제 웜을 만들어 공개했다. 캘리포니아 보안 기업 Calif는 9월 8일, WeChat의 인터넷 음성 통화(VoIP) 처리 과정에 존재하는 메모리 손상 취약점을 악용하는 제로클릭 웜 'WeWorm'에 대한 연구 결과를 발표했다. 공격은 탭 한 번, 다운로드, 사용자 개입 없이 실행되기 때문에 모바일 익스플로잇 중 가장 심각한 등급에 속한다. 이 등급이 메신저 앱을 넘어 중요한 이유는 명확하다. 단말이 한 번 넘어가면 기기에 저장된 모든 자격 증명이 노출되는데, 여기에는 거래소 로그인은 물론 스팟 거래 플랫폼으로 이동하던 자산과 자기관리(custody) 방식의 비트코인 (BTC) 키까지 포함된다. 연구 보고서가 기록한 제약 조건에 따르면 공격자는 피해자의 WeChat 친구 목록에 이미 존재해야 하므로, 통화 기반 공격을 실행할 수 있는 자는 제한된다. 통화가 걸린 뒤 계정 전체 권한은 수 초 안에 넘어온다. 피해자는 전화를 받을 필요가 없고, 받아도 달라지는 것이 없다. 통화 중에는 아무 소리도 들리지 않으며, 그 사이 탈취가 백그라운드에서 진행된다. 탈취된 계정은 피해자 자신의 연락처에 다시 전화를 걸어 새로운 피해자를 다음 공격자로 만들고, 소셜 그래프를 따라 웜이 측면 확산된다. Calif는 공개 시연 영상에서 Pixel 10a에서 iPhone 17e로, 다시 두 번째 Pixel 10a로 이동하는 모바일 생태계 간 이동을 확인했다. 이 회사는 해당 기법이 실전 무기화될 경우 10억 대 이상의 폰 또는 계정이 침해될 수 있다고 평가했다. 취약점은 WeChat의 인터넷 음성 통화를 다루는 코드에 존재하지만, 팀은 컨퍼런스 발표 전까지 세부 내용을 공개하지 않고 있으며 현재까지 CVE 식별자도 부여되지 않았다.
AI가 첫 익스플로잇을 단 이틀 만에 작성
공개 자료에 첨부된 개발 타임라인은 인공지능이 익스플로잇 엔지니어링을 얼마나 압축하는지 보여준다. 취약점은 7월에 AI 보조를 받아 발견됐고, 팀은 7월 30일까지 Android용 원격 코드 실행 도구 첫 버전을 만들었다. 발견에서 동작하는 익스플로잇까지 약 이틀의 작업이다. iOS 버전은 8월 2일에 이어졌고, 두 플랫폼을 연결하는 완전하고 시연 가능한 웜은 8월 11일에 완성됐다. Calif는 역할 분담을 분명히 했다. 모델이 취약점 발견과 도구 작성을 가속했고, 연구자가 무엇을 겨냥하고 어떻게 안전하게 검증할지에 대한 판단을 공급했다. 최고경영자 Thai Duong은 웜이 작동하려면 팀이 처음부터 끝까지 과정을 감독해야 했다고 밝혔으며, 보고서는 사용된 AI 모델의 이름을 밝히지 않았다. 책임 있는 공개 절차도 병행됐다. Calif는 7월 24일 텐센트에 취약점을 보고했고, 테스트에 쓰인 연구 계정은 7월 25일부터 28일 사이 차단됐다가 복구됐다. 텐센트는 8월 21일 버전 패치를 배포했다. Android 8.0.77과 iOS 8.0.76이다. Calif는 8월 26일부터 28일 사이 전체 사용자를 커버하는 서버 측 완화 조치가 적용됐음을 확인했으며, 이 보호에는 사용자 측 조치가 필요 없었다. 기술 분석과 동작하는 도구는 9월 3일 텐센트에 전달됐고, 연구 내용은 9월 8일 공개됐다. 텐센트의 2026년 2분기 실적 발표에 따르면 WeChat과 Weixin의 합산 월간 활성 사용자는 6월 30일 기준 14억 3,900만 명이다. 취약점이 존재하던 통화 스택에 얹힌 규모의 크기를 보여주는 수치다. 보고부터 패치 배포까지 4주가 걸렸고, 서버 측 차단이 전 사용자에게 도달하는 데는 추가로 약 일주일이 소요됐다. 텐센트는 취약점을 확인하고 패치를 완료했지만, 영향을 받은 계정 수는 공개하지 않았다. 시장을 실시간으로 추적하려는 독자는 MEXC에서 현물·선물 가격을 실시간으로 확인할 수 있다.
비트코인 (BTC) 자기관리 교훈
암호화폐 보유자에게 이 사건은 지갑 리스크가 실제로 어디에 있는지를 다시 짚어준다. AI가 이제 며칠 만에 동작하는 제로클릭 익스플로잇을 만들어낸다. 월 단위 패치 주기를 앞서는 속도다. COINOTAG의 판단은 이렇다. 비트코인 (BTC) 등 자기관리 자산을 지키는 가장 약한 고리는 온체인 암호학이 아니라 단말 수준의 침해라는 점이다. 기기가 한번 넘어가면 프로토콜의 어떤 기능도 도움이 되지 않는다. 자금은 크립토 믹서를 통해 인출되고 흔적이 지워질 수 있으며, Zcash (ZEC) 같은 프라이버시 코인도 공격자가 화면을 실시간으로 읽는 것은 막을 수 없다. 하드웨어 월렛을 보호된 복구 키와 결합하면 서명이 침해된 기기에서 분리된다. 우리 크립토재킹 취재 뒤에 있는 모니터링 규율은 웜급 모바일 위협에도 동일하게 적용된다.
관련 태그

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.


