这个世界会好吧 4小时前
微信“史诗级漏洞”:一个电话就能劫持账号,一切全靠自己兜着
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_font3.html

 

你有没有想过,手机响了,微信语音来电。你还没接,甚至还在犹豫要不要接。

你的账号,已经被别人控制了。

对方能读你所有聊天记录,能冒充你给好友发消息,能拿你的微信支付花钱,能翻你的朋友圈。而你,什么都不知道。

这不是电影。这是 2026 年 9 月 8 号,美国安全机构 Calif Research 公开演示的真事。

漏洞名字叫 WeWorm。零点击蠕虫。

微信的语音通话功能里,藏着一个 " 内存损坏 " 的毛病。

攻击者给你打微信语音。你不用接,不用点,甚至不用看屏幕。电话在响铃阶段,漏洞就已经被触发了。几秒钟,你的号就归别人了。

你可能会想:我不接不就行了?没用。你挂断,他再打。趁你睡觉打,趁你开会打。你不可能永远不响铃。

更瘆人的是,这漏洞会传染。被控制的号,会自动给通讯录里的好友打同样的电话。一个人中招,一圈人跟着完蛋。跟蠕虫一样,从一个手机爬到另一个手机。

演示里,团队用了三台手机:一台安卓打给一台 iPhone,iPhone 在响铃期间就被劫持了。然后被劫持的 iPhone,又自动打给另一台安卓,同样几秒拿下。

整个过程,受害者全程无感。

美国加州的 Calif Research。

他们用 AI 帮忙,两天找到漏洞,一周写出完整攻击程序。团队自己都说,搁以前,干这种事得一个大团队花好几个月。现在 AI 把门槛拉到了地板上。

意味着以前只有国家级黑客才玩得起的高级攻击,现在一个有点技术底子的普通人,借 AI 也能搞了。

时间线也挺有意思。7 月 24 号,Calif 向腾讯提交漏洞报告。7 月 25 号到 28 号,团队的微信账号被封了。7 月 29 号解封。

腾讯 8 月 21 号推送了客户端修复版本,8 月 28 号完成服务端全量缓解。9 月 4 号,腾讯确认漏洞能被用于远程命令执行。9 月 8 号,Calif 公开发了研究文章。

腾讯的回应是:已修复,没证据表明被利用过,用户不用做任何操作。

听着挺让人放心,对吧?

但有几个问题,没人回答

第一,修复的是服务端,客户端呢?

腾讯说修复部署在服务器上,对所有用户生效,不用更新 App。

可研究团队测的版本是:安卓 8.0.76、iOS 8.0.75,都比腾讯 8 月 21 号发的修复版本低了一个号。

换句话说,你要是没更新微信,你手机上的客户端本身可能还是脆的。腾讯的服务端拦截到底多可靠,没人知道。

而且微信还有鸿蒙版、Windows 版、Mac 版、Linux 版。Calif 明说没测这些,腾讯也没回应这些平台受不受影响。

第二,为啥没有公开安全公告?

腾讯安全响应中心网站上,最新公告停在 2022 年 4 月。这次漏洞,没有 CVE 编号,没有公开安全通告。

《网络安全法》第二十二条写得清楚:网络产品、服务的提供者发现其产品存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。

" 及时告知用户 " ——腾讯告知了吗?你收到过任何一条来自微信的关于这个漏洞的通知吗?

没有。用户是从外国安全机构的公开研究里,才知道自己差点被一个电话端了老窝。

第三,如果漏洞被利用了呢?

腾讯说 " 没证据表明被利用 "。可问题是,这漏洞的特性决定了:被利用了你也不知道。

零点击、无感知、链式传播。你被攻击了,号被控制了,攻击者能删掉攻击痕迹。你怎么证明自己被利用过?

" 没证据 " 不等于 " 没发生 "。它可能只等于 " 没人发现 "。

14 亿人的身家性命,绑在一个 App 上

这数字意味着啥?意味着微信早就不只是聊天工具了。它是你的钱包,你的通讯录,你的工作群,你的家庭相册,你的身份认证入口。

你用它转账、付款、扫码乘车、预约挂号、交水电费。你用它跟客户谈生意,跟家人报平安,跟朋友说心里话。你整个人际关系、财务记录、生活轨迹,全在这个 App 里。

账号被劫持,等于啥?

等于你的微信支付能被清空。等于你的好友能被诈骗。等于你的聊天记录能被翻个底朝天。等于有人能顶着你的名字,跟你最亲近的人做任何事。

而这一切,只需要一通你根本没接的电话。

平台安全的账,不能总让用户自己扛

腾讯这次修复速度不算慢。从收到报告到服务端缓解,一个月左右。从技术角度,算及格。

14 亿用户的平台,安全投入的标准不该是 " 及格 "。该是 " 吹毛求疵 "。因为任何一个漏洞的代价,都不是腾讯股价跌几个点,而是 14 亿人实实在在的隐私和财产。

可现在的情况是:漏洞靠外国机构发现,修复靠服务端悄悄打补丁,用户连知情权都没有。出了事,腾讯发个声明说 " 已修复,没事了 ",然后呢?然后就没有然后了。

2026 年,中央网信办、工信部、公安部联合开展个人信息保护专项行动,重点治理 App 违法违规收集使用个人信息。方向是对的。但这次暴露的问题,不是 " 收集信息 " 的问题,是 " 保护信息 " 的问题。

漏洞管理、安全披露、用户知情权,这些环节的监管,还远远跟不上。

一个 14 亿人依赖的平台,不能只靠 " 没证据表明被利用 " 来让用户安心。用户需要的是:你知道漏洞存在的时候,第一时间告诉我;你有修复方案的时候,告诉我怎么保护自己;修复完成之后,公开说明漏洞的影响范围和处理结果。

这不是苛求。这是 14 亿用户最基本的知情权。

头一条,立刻更新微信。安卓 8.0.77 以上,iOS 8.0.76 以上。别等自动更新,手动去应用商店查一下。

第二条,检查登录设备。微信设置→账号与安全→登录设备管理,看看有没有你不认识的设备。

第三条,发现账号异常——比如莫名向好友发起了语音通话,或者收到朋友问 " 你怎么突然给我打电话 " ——立刻改密码,并在登录设备里踢掉所有陌生设备。

第四条,谨慎加好友。攻击的前提是攻击者在你好友列表里。虽然这个门槛被 " 劫持好友账号 " 绕过了,但少加陌生人,永远是降低风险的第一步。

微信是中国人用得最多的 App,没有之一。它承载的东西,早就超出了 " 聊天工具 " 的范畴。

一个电话就能劫持账号,这事本身够吓人了。但更让人不安的是:漏洞是美国人发现的,AI 是美国人用的,报告是美国人写的,连修复时间线都是美国人披露的。腾讯自己,从头到尾没主动发过一条安全公告。

14 亿人的信息安全,不能只指望企业自觉,更不能只靠外国研究机构的 " 善意提醒 "。

平台可以低调修复,但用户有权知道真相。# 推特再现史诗级漏洞 #

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论