WeWorm–首个无需点击即可通过微信通话在iOS和Android平台传播的蠕虫病毒

admin 2026-09-11 04:49:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: weworm是首个无需点击即可通过微信通话在iOS和Android平台传播的蠕虫病毒,利用微信VoIP堆栈内存损坏漏洞,受害者不接听电话也能被入侵,攻击者可完全控制微信账户。攻击者需为受害者好友,但可通过信任网络扩散。微信已修复漏洞,完整利用细节待后续会议公布。 综合评分: 85 文章分类: 威胁情报,漏洞分析,移动安全


WeWorm – 首个无需点击即可通过微信通话在iOS和Android平台传播的蠕虫病毒

威胁情报Z分析

2026年9月10日 09:56 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

据称,名为“WeWorm”的概念验证型零点击蠕虫病毒可以通过iOS和Android上的微信语音通话传播,在受害者不接听电话的情况下,几秒钟内即可入侵目标用户的微信帐户。

应用程序VoIP 堆栈中的内存损坏缺陷不仅仅是另一个消息传递错误,而是进入世界上最深入的通信生态系统之一的潜在入口。

该公司演示流程使用了三部手机来证明跨平台传播。首先使用一台 Pixel 10a 作为初始攻击设备,该设备随后拨打一台 iPhone 17e 的电话,并在通话仍在响铃时利用了漏洞;随后,被入侵的 iPhone 又拨打另一台 Pixel 10a 的电话,据称后者也以同样的方式被控制。

从实际角度来看,这就是通信应用程序中蠕虫感染条件的教科书式定义:攻击者打电话给受害者,受害者变成了攻击者,感染路径几乎没有任何阻碍地继续下去。

这种情况尤其危险之处在于其“零点击”特性。加州方面表示,受害者无需接听电话或与手机进行任何互动,诈骗就能得逞;即使接听了电话,受害者也听不到任何声音,但诈骗依然会发生。

这一说法将 WeWorm 归类为最令人恐惧的移动漏洞利用程序之一,因为没有恶意链接需要避免,也没有附件需要拒绝,所以普通用户的谨慎措施几乎无法提供保护。

加州方面还表示,这种利用方式可以获得对受害者微信账户的完全控制权,包括读取和发送消息、拨打电话以及代表用户在应用程序内执行操作的能力。

单就账户接管而言,这种程度的接管已经足以造成严重的身份滥用、监视、欺诈和横向定向攻击;加州表示,如果再加上设备层面的其他漏洞,同样的访问权限可能会扩展到对底层 Android 或 iOS 设备的完全控制。

该公司特别将这种可能性与其更广泛的 AI 辅助漏洞利用研究联系起来,包括 Android 方面的工作,例如 OEMpocalypse,该公司已将其视为从应用程序级访问权限到多个供应商生态系统中 root 权限的途径。

有一个条件可以略微缩小攻击面:攻击者必须已经是受害者的好友。但Calif认为,在现实世界中,这道屏障并不牢固,因为一旦某个受信任的联系人被攻破,该联系人的账户就可以被用来联系其他好友,从而将受害者的社交信任网络变成蠕虫的传播层。

这是现代通信安全中一个常见且令人担忧的模式:为了方便而设计的安全功能和信任假设,一旦对手获得初步立足点,就会变成攻击的倍增器。

加州表示,技术上的根本原因是微信 VoIP 堆栈中的一个内存损坏漏洞,但该公司要等到以后的会议上才会公布完整的漏洞利用细节。

这种克制很重要,因为实时通信代码中的内存损坏缺陷是移动安全中最敏感的漏洞类型之一,尤其是当它们位于呼叫处理路径中,在用户采取任何操作之前处理网络数据时。

截至目前微信已修复漏洞。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:威胁情报Z分析 《WeWorm – 首个无需点击即可通过微信通话在iOS和Android平台传播的蠕虫病毒》

评论:0   参与:  0