首页 > 开源 > 首个跨平台微信 zero-click 蠕虫:一通电话就能接管账号,全程无需接听

首个跨平台微信 zero-click 蠕虫:一通电话就能接管账号,全程无需接听

OSChina资讯 2026-09-11 11:37 2 阅读 查看原文

安全研究团队 Calif 昨天公布了一个名为 WeWorm 的演示蠕虫,声称是首个无需点击(zero-click)即可在 iOS 和 Android 系统上通过微信通话传播的蠕虫病毒。攻击者只需要拨打一通电话,就能接管受害者的微信账号,再以受害者身份呼叫其好友,逐级扩散。

Calif 用三部真机做了演示:一部 Pixel 10a 呼叫一部 iPhone 17e,在响铃期间利用漏洞接管后者的微信;被攻陷的 iPhone 再呼叫第三部 Pixel 10a,用同样的方式继续传播。"Attacker calls victim, victim becomes attacker, victim calls the next victim." 攻击者自己这样描述这条链。

关键在于"zero-click"(零点击):受害者不需要接听电话,也无需任何交互,攻击者只需数秒就能“拿下”受害者的微信账号。即使接听也听不到任何声音,攻击仍会完成。拒接可以阻止当次尝试,但攻击者可以稍后重试——比如等受害者睡着了。唯一的前提是攻击者必须在受害者的好友列表里,而这恰恰是微信这类即时通讯软件信任模型的薄弱点:一旦其中一个联系人被攻陷,这份信任就会反过来变成攻击面。

漏洞本身是微信 VoIP 协议栈里的一个内存破坏(memory corruption)问题。Calif 明确表示具体技术细节暂不公开,计划在即将召开的大会上发布完整分析,也没有给出 CVE 编号。结合此前报告的 Android 和 iOS 漏洞链,这个 RCE 可以升级为对设备的完全控制。

最刺眼的部分是 AI 在其中的角色。Calif 承认团队借助 AI 在约两天内找到了漏洞并写出第一个 RCE 利用,构建完整蠕虫又花了一周。他们的判断是:这种规模的蠕虫以往需要一个更大的团队花费数月时间,而现在 AI 已经能完成大部分工作。团队特意强调不应因此归咎 AI 并限制其发展——漏洞一直存在,AI 让好人也能更快找到并修复它,且"好人比坏人多"。

披露时间线还原了整件事的节奏:7 月 23 日工程团队知晓漏洞,24 日向腾讯提交;腾讯在 7 月 25–28 日封禁了研究团队的微信账号,29 日解封;团队 30 日完成首个 Android RCE,8 月 2 日完成 iOS RCE,11 日完成跨平台完整蠕虫演示。8 月 21 日腾讯发布 Android 8.0.77 和 iOS 8.0.76 缓解漏洞,28 日确认服务端已对所有用户缓解利用,9 月 4 日确认该漏洞可被用于远程命令执行。腾讯的响应在这次协作里被 Calif 评价为相当配合

WannaCry 当年就是因为一个"半成品"流出才酿成大祸。Calif 把同样的担忧写进了博客:"只要一次实验室事故,或者有人拿到半成品版本,就可能在所有人准备好之前把 WeWorm 这样的东西投放到真实世界。"在 AI 把漏洞挖掘和利用的成本压到天级的今天,这句话的分量比以往任何时候都重。

来源: