文章总结: 安全研究机构calif公开首个跨安卓和iOS的微信零点击蠕虫weworm,利用VoIP协议栈内存损坏漏洞,来电响铃即可远程接管账号并链式扩散。腾讯已在8月修复客户端和服务端,无在野利用证据。AI将漏洞发现时间压缩至2天,攻击门槛降低。建议用户更新微信、谨慎添加好友并检查登录设备。 综合评分: 85 文章分类: 漏洞分析,恶意软件,移动安全,应急响应,ai安全
WeWorm:微信零点击蠕虫——来电响铃就盗号,还能链式扩散
原创
0x00 0x00
随笔漫记安全路
2026年9月10日 08:42 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
9月8日,安全研究机构Calif Research公开了一个重磅研究:他们构建了首个跨安卓和iOS双平台的微信零点击蠕虫WeWorm。
手机来电响铃,不需要接听,不需要触碰屏幕,几秒内微信账号被接管。被接管的账号再自动向通讯录好友发起通话,链式扩散。
腾讯已在8月修复,目前无在野利用证据。但这个攻击的原理值得每个人了解。
攻击原理:零点击,来电即沦陷
WeWorm利用微信VoIP通话协议栈的内存损坏漏洞实现远程代码执行。
关键点:
- 不需要接听——手机处于来电响铃状态时,漏洞就被触发。几秒内完成账号接管
- 接听也挡不住——即使接听了通话,听不到任何声音,入侵照样成功
- 挂断只能挡一次——手动挂断结束当前攻击,但攻击者可以反复发起呼叫,比如趁你睡觉的时候
攻击的唯二前提:
- 攻击者需要在你的微信好友列表中
- 你的微信版本存在漏洞
第1个前提看似限制,实际上是蠕虫传播的基础——攻击者先入侵你好友的微信,再以好友身份对你发起通话攻击。微信对好友开放更高权限的安全机制,本来是提升体验的设计,在漏洞加持下成了横向渗透的跳板。
蠕虫链式传播实测
Calif在三部测试手机上演示了完整传播链:
Android手机A(攻击者)
↓ 发起微信通话
iPhone B(受害者,响铃中,未接听)
↓ 微信账号被接管
↓ 被接管的iPhone B自动发起通话
Android手机C(B的好友)
↓ 账号被接管
↓ 继续向B和C的通讯录扩散...
“一机沦陷、批量扩散”。如果结合安卓/iOS系统级漏洞,攻击者可进一步获取手机整机的最高控制权限——但WeWorm本身只接管微信账号,不直接控制手机系统。
微信账号被接管后能做什么:收发消息、拨打语音视频通话、冒用身份操作支付/公众号/小程序。对很多用户来说,微信不只是聊天工具——它是支付工具、身份认证工具、生活平台。微信账号被接管≈数字身份被盗。
AI加速漏洞发现:2天找漏洞+1周写蠕虫
Calif说他们用AI工具辅助,仅用2天就发现了漏洞并编写出远程代码执行exploit,1周内完成完整蠕虫演示版本。
Calif设计了一套AI技能,引导AI探索和识别消息类App的潜在攻击面。AI在这套技能的指导下发现了微信VoIP协议栈的这个漏洞。
以往这类可大规模传播的蠕虫病毒需要专业安全团队耗费数月研发。AI把这个时间压缩到了一周。
这意味着——高级攻击能力的门槛正在急剧降低。原来只有资金雄厚的APT组织能做的事,现在普通技术人员借助AI也可能实现。
修复时间线
| 时间 | 事件 | | — | — | | 7月23日 | Calif工程团队发现漏洞 | | 7月30日 | 首个Android exploit完成 | | 7月下旬 | 向腾讯提交漏洞报告 | | 8月11日 | 完整蠕虫演示版本完成 | | 8月21日 | 腾讯推送微信8.0.77(Android)/8.0.76(iOS)修复 | | 8月28日 | 腾讯完成服务端全量防护升级,确认exploit被阻断 | | 9月8日 | Calif公开研究成果,纽约时报同步报道 |
重要说明:
- 腾讯的修复包括客户端和服务端两层。服务端修复在腾讯服务器上运行,不需要用户安装任何东西——即使没更新微信的用户也受到服务端保护
- Calif确认”腾讯已为所有用户阻断了我们的exploit”
- 但腾讯没有发布安全通告,发布说明只写了”bug修复”
- 没有CVE编号
- Calif没有公开技术细节,计划在安全行业峰会上发布完整分析报告
- 没有证据显示该漏洞被黑客非法利用
几个需要说清楚的点
1. “零点击”有多罕见?
零点击攻击是移动安全领域最高级别的威胁。不需要用户任何操作——不点击链接、不下载文件、不接听电话,设备就被攻破。历史上最著名的是NSO Group的Pegasus飞马间谍软件,通过WhatsApp零点击漏洞攻击。
WeWorm是移动端社交软件首例依托通话场景的零点击蠕虫攻击。
2. 腾讯到底修复了什么?
THN报道称,Calif确认exploit被阻断,但被问及”底层漏洞是否也已修复”时,Calif表示无法评论。腾讯没有发布安全通告,没有CVE,没有受影响版本列表。服务端拦截可能是检测和阻断exploit模式,不一定修复了底层VoIP协议栈的内存损坏漏洞。
3. 其他平台呢?
微信还有HarmonyOS、Windows、Mac、Linux客户端,各自有独立的发布周期。Calif拒绝评论是否测试过这些平台,腾讯也没有说明。用户无法判断自己使用的版本是否曾受影响。
用户建议
- 更新微信到最新版本——Android 8.0.77+,iOS 8.0.76+
- 谨慎添加陌生人为微信好友——攻击前提是好友关系
- 定期检查微信登录设备(设置 > 账号与安全 > 登录设备管理)
- 开启微信账号保护(绑定手机号+邮箱+实名认证)
- 如果收到异常的微信来电(响一声就挂、反复来电),保持警觉
- 微信支付设置单独密码,不要与微信登录密码相同
好消息是:腾讯已经在服务端做了全量拦截,即使用户没更新也受保护。坏消息是:我们不知道底层漏洞是否彻底修复,也不知道其他平台客户端的情况。
参考链接
- Calif Research原始报告:calif.io/research/weworm
- Calif博客:blog.calif.io/p/weworm
- The Hacker News:thehackernews.com/2026/09/wechat-zero-click-worm-took-over.html
- 纽约时报同步报道(9月8日)
- Heise德语报道:heise.de/news/WeWorm-Zero-Click-Wurm
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:随笔漫记安全路 0x00 0x00《WeWorm:微信零点击蠕虫——来电响铃就盗号,还能链式扩散》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论