Satu kelemahan dalam WeChat membolehkan penyelidik di Calif membina “của” cacing komputer yang mampu menular sendiri pada telefon dalam masa seminggu. Penemuan ini menunjukkan kecerdasan buatan semakin memendekkan kitaran daripada pencarian pepijat kepada eksploitasi. Dalam “của” perlumbaan baharu ini, kelajuan mesin semakin meningkat, namun pengalaman dan pertimbangan manusia tetap menentukan bagaimana penemuan “của” akan digunakan.
Satu panggilan boleh memulakan berjuta-juta serangan “của”
Seorang rakan lama yang sudah lama tidak berhubung menelefon anda melalui WeChat. Anda tidak menjawab panggilan itu. Beberapa saat kemudian, secara teorinya, akaun anda mungkin telah diambil alih.
Itulah senario yang dibina semula oleh penyelidik di Calif, sebuah firma keselamatan yang berpangkalan di Palo Alto, dengan WeWorm. Alat ini mengeksploitasi kelemahan dalam sistem panggilan WeChat. Mangsa tidak perlu membuka pautan, memuat turun fail, atau melakukan tindakan yang biasa dalam penipuan dalam talian. Menurut Calif, serangan “của” boleh berjaya apabila pengguna menjawab panggilan atau hanya membiarkan telefon terus berdering. Hanya tindakan menolak panggilan secara aktif dalam beberapa saat pertama boleh menghalang proses pencerobohan.
Selepas menguasai akaun, penyerang boleh membaca dan menghantar mesej, membuat panggilan, kemudian mengalihkan serangan kepada kenalan yang disimpan. WeChat, seperti banyak aplikasi pemesejan lain, memberikan lebih banyak keistimewaan kepada hubungan yang dipercayai oleh pengguna. Apabila hubungan kepercayaan itu disalahgunakan, setiap akaun yang dirampas boleh menjadi titik permulaan baharu untuk “của”.

Above Imej demonstrasi keselamatan siber menunjukkan kerentanan digital yang perlu diawasi dalam “của” perlumbaan keselamatan siber.
Calif menyatakan bahawa WeWorm boleh menular pada kedua-dua sistem iOS dan Android. Jika digabungkan dengan kelemahan lain, akses kepada akaun WeChat boleh membuka jalan kepada kawalan yang lebih mendalam terhadap telefon pintar.
Skala platform ini menjadikan kemungkinan tersebut sangat membimbangkan. Weixin dan WeChat mempunyai gabungan lebih 1.4 bilion pengguna aktif bulanan pada akhir suku pertama 2026, menurut Tencent.
Vinh Nguyen, penyelidik kanan kecerdasan buatan di Council on Foreign Relations, telah menyemak penyelidikan ini sebelum ia diterbitkan. Beliau pernah menjadi pengarah sains data operasi dan ketua pertama kecerdasan buatan bertanggungjawab di Agensi Keselamatan Negara AS. Menurut penilaiannya, WeWorm berupaya menular secara eksponen; dalam beberapa jam, senario terburuk boleh membawa ancaman ini kepada ratusan juta peranti.
Senario tersebut belum berlaku dalam realiti. Tencent mengesahkan kelemahan tersebut selepas dimaklumkan oleh Calif dan menyatakan masalah itu telah ditangani tanpa bukti pengguna terjejas.
Bagi Duong Thai, Ketua Pegawai Eksekutif Calif, berat penemuan ini terletak pada kesederhanaan dan keupayaan penularannya. Beliau memanggil ini jenis pepijat yang diimpikan oleh penggodam. Calif memilih untuk melalui jalan serangan yang cukup panjang untuk memahami akibatnya, kemudian menyerahkan penemuan itu kepada Tencent sebelum diterbitkan. Risiko besar “của” ini dapat dilihat semasa ia masih di dalam makmal penyelidikan.
Baca lagi: Forum Ekonomi Vietnam 2026: Apabila sains teknologi menjadi tunjang pembangunan negara
Lebih seminggu boleh menggantikan masa berbulan-bulan
WeWorm dibina dalam tempoh lebih seminggu. Kelajuan itulah bahagian kedua yang perlu diberi perhatian dalam “của” cerita ini.
Sehingga baru-baru ini, mencari kelemahan yang belum diketahui, memahami cara mengeksploitasinya, dan menggabungkan langkah-langkah menjadi serangan yang berkesan biasanya memerlukan pakar yang sangat mahir dengan masa yang agak lama. Kecerdasan buatan sedang memendekkan kitaran “của” itu.
Calif mempunyai eksperimen yang patut diberi perhatian sebelum WeWorm. Pada bulan April, pasukan Duong Thai menggunakan versi awal Claude Mythos untuk menyelidik macOS. Penyelidik menggabungkan dua pepijat perisian dengan beberapa teknik lain untuk merosakkan memori dan mengakses kawasan peranti yang sepatutnya dilindungi. Jika langkah lain ditambah, kaedah meningkatkan akses ini boleh membawa kepada penguasaan komputer. Menurut Calif, kod eksploitasi untuk dua pepijat tersebut disiapkan dalam lima hari.
Ini adalah sasaran yang sukar. Apple telah menghabiskan bertahun-tahun membangunkan mekanisme perlindungan memori mereka. Michał Zalewski, penyelidik keselamatan yang pernah bekerja di Google dan telah menyemak penyelidikan Calif, menilai keputusan itu sebagai luar biasa kerana tahap perlindungan macOS.
Duong Thai pada masa itu juga berhati-hati mengenai peranan Claude Mythos. Menurutnya, model ini sangat mahir mengulangi teknik serangan yang telah direkodkan. Pasukan belum melihat ia mencipta teknik yang benar-benar baharu. Pengalaman penyelidik masih perlu untuk mengenal pasti arah yang bernilai, menggabungkan petunjuk teknikal, dan memeriksa sama ada rantaian eksploitasi benar-benar berfungsi dalam “của”.

Above Pakar keselamatan siber sedang menganalisis kod bagi memastikan “của” perlumbaan keselamatan siber tetap terkawal.
Dengan WeWorm, pembahagian kerja itu terus jelas. Model menyokong pencarian dan eksploitasi kelemahan; manusia memilih sasaran, menilai hasil, menguji, dan mengikuti proses pembinaan cacing komputer. Duong Thai percaya kemahiran ini dibentuk melalui bertahun-tahun kerja manual.
Apa yang diperhatikan oleh Calif sedang berlaku pada skala yang lebih luas. Pada April 2026, Anthropic memulakan projek Glasswing dan memberikan hak penggunaan Claude Mythos Preview kepada kira-kira 50 organisasi untuk mencari kelemahan dalam sistem penting. Model ini telah menemui beribu-ribu kelemahan yang belum diketahui pada sistem pengendalian dan pelayar utama.
Hanya beberapa minggu kemudian, Anthropic menyatakan kumpulan rakan kongsi awal telah menemui lebih 10,000 kelemahan pada tahap kritikal atau sangat kritikal. Kesesakan mula beralih kepada betapa cepat manusia boleh mengesahkan, memberitahu, dan menampal jumlah pepijat tersebut.
Anthropic sendiri mengakui sensitiviti keupayaan baharu ini. Dalam ujian dalaman, Claude Mythos Preview boleh menukar beberapa kelemahan menjadi komponen eksploitasi kemudian menggabungkannya menjadi rantaian serangan lengkap. Keupayaan ini adalah salah satu sebab Anthropic memilih untuk menyediakan model melalui mekanisme terhad dan bukannya pengeluaran meluas.
Kecerdasan buatan dengan itu sedang mempercepatkan peringkat yang pernah memakan masa yang banyak dalam profesion mencari pepijat. Bahagian sukar yang tinggal semakin tertumpu kepada pertimbangan: mengetahui penemuan mana yang perlu dikejar, sejauh mana satu pepijat boleh pergi, dan bila penyelidik mempunyai bukti yang cukup untuk memberi amaran kepada pengendali sistem “của”.
Baca lagi: Bapa AI: Kita memerlukan AI yang tidak sanggup melihat manusia menderita
Menemui kelemahan sebelum orang lain menemuinya “của”
Kelemahan yang belum diketahui oleh pengeluar pernah sangat jarang ditemui sehingga boleh dijual dengan harga berjuta-juta dolar. Nilai itu mencerminkan realiti: mencarinya sukar, mengeksploitasinya lebih sukar.
Apabila kecerdasan buatan mengurangkan masa dengan drastik untuk kedua-dua peringkat, timbangan keselamatan siber mula bergantung lebih kepada soalan siapa yang menemui kelemahan itu dahulu.
Projek Glasswing Anthropic dibina di sekitar andaian itu. Syarikat mengutamakan pemberian model berkuasa kepada organisasi pertahanan supaya mereka mempunyai masa untuk mencari dan membaiki kelemahan sebelum keupayaan yang sama menjadi lebih popular. Menjelang Jun, program itu diperluaskan kepada kira-kira 150 organisasi di lebih 15 negara.
Cara Calif mengendalikan penemuan baru-baru ini mengikut prinsip yang sama. Dengan WeChat, pasukan memaklumkan Tencent sebelum menerbitkan. Dalam penyelidikan macOS, Duong Thai dan rakan sekerja menyiapkan laporan 55 muka surat kemudian memandu dari Palo Alto ke ibu pejabat Apple di Cupertino untuk membentangkan hasil secara terus. Butiran mengenai kaedah serangan disimpan sehingga pepijat asas dibaiki.
Perjalanan ke Tencent atau Apple kurang memberi kesan berbanding cacing komputer yang mampu menular kepada ratusan juta peranti. Namun itulah bahagian yang menentukan makna kerja penyelidikan keselamatan: pemahaman yang sama tentang cara memecahkan sistem boleh menjadi alat serangan atau maklumat untuk membantu sistem tersebut diperkukuhkan bagi “của”.
Dalam beberapa bulan, pasukan Calif telah menguji had dua persekitaran yang sangat berbeza: macOS, tempat Apple telah melabur bertahun-tahun dalam lapisan perlindungan, dan WeChat, platform yang memberi perkhidmatan kepada lebih satu bilion pengguna. Dalam kedua-dua kali, kecerdasan buatan membantu proses penyelidikan bergerak lebih pantas; keputusan penting masih berada di tangan pakar yang tahu apa yang mereka cari dan mengapa perlu mencarinya.
Tempoh masa dari kelemahan yang tidak diketahui kepada serangan yang boleh berfungsi semakin pendek. Bagi pihak pertahanan, ia menimbulkan tuntutan yang agak mudah tetapi semakin sukar dilakukan: mesti melihat laluan masuk sebelum orang yang berniat menggunakannya untuk “của”.
BACA SEKARANG
Dari teknologi hingga keupayaan organisasi: Bagaimana perniagaan membina kelebihan daya saing?
Identiti tadbir urus Vietnam: Apa masa depan untuk model syarikat di Vietnam?




