快科技 9 月 9 日消息,安全研究机构 Calif Research 发布了名为 WeWorm 的零点击蠕虫攻击演示,这是首个通过微信语音通话在 iOS 和安卓平台间自动传播的攻击方案。
攻击者只需拨打一通微信电话,就能在受害者无需任何操作的情况下劫持其账号,再通过被劫持的账号继续呼叫下一位受害者,形成链式传播。
Calif Research 在演示中用了三台手机,第一台 Pixel 10a 作为攻击端,向一台 iPhone 17e 发起微信通话,在电话还在响铃期间就完成了对 iPhone 上微信的劫持。随后被控制的 iPhone 又向第三台手机发起通话,用同样的方式将其攻破。

整个利用过程只需几秒钟,攻击者获得微信账号的完全控制权后,可以读取和发送消息、拨打电话、以受害者身份执行操作,如果与其他已知的漏洞结合使用,甚至可以实现对该手机的完全控制。
最关键的是,这属于零点击攻击,受害者不需要接听电话,不需要与手机进行任何交互,即使接听了,也听不到任何声音,攻击照样成功。
哪怕是拒接电话,也只能阻止当次尝试,但攻击者完全可以换个时间再打,比如趁受害者熟睡时再来一次。
这种攻击的前提是攻击者必须在受害者的好友列表中,但这道门槛比想象中低得多,攻击者可以先攻破受害者的某个好友,再通过被劫持的好友账号向受害者发起通话。更高级的攻击者还可以通过其他应用获取 root 权限,再接管微信发起攻击。

Calif Research 团队在 AI 辅助下发现了这个漏洞,并在大约两天内写出了首个远程代码执行(RCE)利用代码,又花了一周时间完成了蠕虫的完整演示。
团队表示,过去构建这种规模的蠕虫通常需要一支更大的团队花费数月时间,而 AI 已经能完成其中大部分工作,人类团队主要提供 " 攻击什么 " 和 " 如何安全测试 " 的判断。
漏洞本身是微信 VoIP 协议栈中的内存损坏问题,Calif Research 暂时未保留了技术细节,计划在即将举行的会议上公布完整分析。
他们强调,这只是众多即时通讯应用中非常规攻击面的一个实例,目前正在对其他应用和攻击面开展类似研究。
Calif Research 还表示,发布此次研究的目的是提高公众安全意识,这类攻击在资金充足的高级黑客手中早已存在,而 AI 正在将这些能力交到技术水平较低的攻击者手中,让普通用户面临前所未有的风险。
但 Calif Research 认为,不应该因此限制 AI 的发展,漏洞本身已经存在,AI 改变的是发现和修复漏洞的速度,他们呼吁国家与企业合作,共同利用 AI 提升全球网络安全水平。

具体漏洞披露时间线如下:
2026 年 7 月某日:AI 发现漏洞
7 月 23 日:工程团队获悉漏洞
7 月 24 日:向腾讯提交漏洞报告
7 月 25 日至 28 日:团队微信账号被封禁
7 月 29 日:团队微信账号解封
7 月 30 日:完成首个首个 RCE 利用
8 月 2 日:完成 iOS RCE 利用
8 月 11 日:完成跨安卓和 iOS 的完整蠕虫演示
8 月 21 日:腾讯发布安卓 8.0.77 和 iOS 8.0.76 修复漏洞
8 月 26 日:腾讯通知团队正在评估该问题
8 月 28 日:确认漏洞已在服务端对所有用户完成缓解
9 月 3 日:向腾讯共享完整技术分析和可用的利用代码
9 月 4 日:腾讯确认该漏洞可被用于远程命令执行
9 月 8 日:发布公开研究文章


登录后才可以发布评论哦
打开小程序可以发布评论哦