无需交互、通过微信语音通话即可跨iOS和Android平台传播的蠕虫攻击

admin 2026-09-10 04:50:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Calif公司演示首个通过微信语音通话跨iOS和Android传播的零点击蠕虫WeWorm,攻击者拨打一个电话即可劫持受害者微信账号并呼叫其好友实现链式传播。漏洞源于微信VoIP协议栈内存破坏,Calif已报告腾讯并获修复补丁。研究警示AI降低攻击门槛,建议用户及时更新微信并警惕未知联系人呼叫。 综合评分: 85 文章分类: 漏洞分析,威胁情报,安全意识,移动安全


无需交互、通过微信语音通话即可跨iOS和Android平台传播的蠕虫攻击

原创

骨哥说事 骨哥说事

骨哥说事

2026年9月9日 08:34 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

| | | — | | 声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。 |

#

#

防走失:https://gugesay.com/

不想错过任何消息?设置星标↓ ↓ ↓

#

Calif公司于昨日公开演示了WeWorm——首个通过微信语音通话传播、兼容iOS和Android系统的零点击蠕虫攻击。这是Calif公司探索移动即时通讯应用零点击攻击面系列研究的开篇之作。

微信作为一款“全能应用”,几乎覆盖全中国用户以及全球华人社群。WeWorm仅需拨打一个电话,就能劫持受害者账户并呼叫其好友,实现设备间的链式传播。一旦被恶意利用,攻击者可能危及超过十亿台设备(或账户),对全球生计造成严重破坏,瓦解社区信任。

Calif公司使用三台设备构建了这个蠕虫演示。

攻击始于一台Android设备(Pixel 10a),通过拨打电话给第二台设备(iPhone 17e),在电话仍在响铃时,Calif团队利用漏洞接管了iPhone上的微信账号。接着,被攻陷的iPhone继续拨打第三台设备(另一台Pixel 10a),以同样的方式完成控制。整个过程形成“攻击者呼叫受害者→受害者转为攻击者→受害者呼叫下一目标”的传播循环。

Calif公司还分别展示了Android和iOS平台的远程代码执行(RCE)演示。

整个攻击过程仅需数秒,攻击者即可获得微信账号的完全控制权,包括读取和发送消息、拨打电话以及以受害者身份执行操作。若结合Calif公司此前已经披露并协助修复的其他Android和iOS漏洞,攻击者甚至可能进一步实现对设备的完全控制。

值得注意的是,受害者无需接听电话,甚至不必与手机进行任何交互。即使接听,电话中也不会听到任何声音,攻击依然能够成功。虽然拒接可以终止单次攻击尝试,但攻击者可以随时重试,例如在受害者夜间睡眠时。

该攻击要求攻击者位于受害者的好友列表中。但这并非难以逾越的屏障:攻击者可以先攻克受害者好友的账户,再以被攻陷账户的名义发起攻击。

与多数即时通讯工具类似,微信为受信联系人赋予更高权限。然而,一旦某个联系人被攻陷,这种信任机制反而可能成为安全漏洞。

高级攻击者具备多种实现路径:他们可以利用其他应用的漏洞、通过类似OEMpocalypse的技术获取root权限、控制受害者的微信应用,再以之为跳板攻击其他用户。

在Calif团队与AI协同工作的支持下,研究人员仅用约两天时间就发现了漏洞并编写出首个远程代码执行(RCE)攻击脚本。构建完整蠕虫又花费了一周时间。

在过去,打造如此规模的蠕虫需要大型团队耗时数月完成。如今,AI已经能够承担大部分基础工作,Calif团队主要负责目标选择以及安全性测试等关键决策。

Calif公司公开这些研究发现,旨在提升公众安全意识。长久以来,这类攻击能力一直掌握在资金雄厚、技术娴熟的攻击者手中。如今,AI技术正在让能力不足的攻击者也能掌握这类武器,使普通用户面临前所未有的威胁。

只需一次实验室事故,或是某个半成品攻击工具的意外泄露,就可能让WeWorm这类攻击在世人毫无防备时席卷全球。WannaCry就是通过这种方式泄露,它来自早期逃逸的工具,并攻击了医院。

Calif公司认为,人们的第一反应往往是归咎于AI并试图限制其发展,但这是错误的应对方向。漏洞已经存在,AI改变的只是人类发现和修复漏洞的速度。Calif公司坚信正义力量终将占据上风:只要安全团队保持警惕,AI将成为守护网络安全的有力工具。

2026年7月,Calif公司已将此漏洞报告给腾讯。截至目前,腾讯已为所有用户部署了防护补丁。Calif公司对腾讯团队在此过程中的专业协作表示感谢。

Calif公司希望这项工作能成为跨国技术合作的典范,并呼吁美国、中国及其他各国政府携手合作,协同推进AI安全技术的发展部署,为全人类创造一个更安全的数字世界。

漏洞技术细节

该漏洞源于微信VoIP(网络电话)协议栈的内存破坏问题。出于安全考虑,Calif公司暂不披露详细技术细节,并计划在未来技术会议上进行完整分析。

微信的这一漏洞只是众多即时通讯应用中非传统攻击面的一个典型案例。Calif团队正在其他应用和攻击面开展类似研究,同时与应用开发者合作缩减攻击面。这是一项需要全行业协同推进的工作——部分修复方案有赖于平台方的支持。待相关工作取得进一步进展后,Calif公司将分享完整研究成果,包括微信漏洞的技术细节。

时间线

  • 2026年7月(具体时间): Calif公司的AI系统发现该漏洞
  • 7月23日: 工程团队确认漏洞存在
  • 7月24日: Calif公司向腾讯提交漏洞报告
  • 7月25-28日: 测试用微信账号被临时封禁
  • 7月29日: 账号权限恢复
  • 7月30日: Calif团队完成首个Android平台RCE攻击脚本
  • 8月2日: Calif团队完成iOS平台RCE攻击脚本
  • 8月11日: Calif团队完成跨平台蠕虫攻击完整演示
  • 8月21日: 腾讯发布修复版本(Android 8.0.77 / iOS 8.0.76)
  • 8月26日: 腾讯通知正在评估问题
  • 8月28日: 腾讯确认防护措施已对全体用户生效
  • 9月3日: Calif公司向腾讯提供完整技术分析及攻击代码
  • 9月4日: 腾讯确认漏洞可导致远程命令执行
  • 9月8日: 本文与《纽约时报》相关报道同日发布

原文:https://calif.io/research/weworm

  • END –

感谢阅读,如果觉得还不错的话,动动手指给个三连吧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:骨哥说事 骨哥说事 骨哥说事《无需交互、通过微信语音通话即可跨iOS和Android平台传播的蠕虫攻击》

评论:0   参与:  0