文章总结: WeWorm蠕虫:一个微信电话即可在响铃时零点击接管微信账号,并借好友链在双平台间传播,波及可达十亿级;漏洞为微信VoIP栈内存破坏,腾讯已服务端缓解并推送8.0.77等版本,建议及时更新;AI将漏洞发现到利用缩短至数天,实时音视频应用响铃前解析的攻击面值得全行业警惕。 综合评分: 70 文章分类: 漏洞分析,漏洞预警,移动安全,AI安全,安全大事件
微信零点击远程执行漏洞:一个微信电话即可接管你的微信账号
原创
网络安全透视镜 网络安全透视镜
网络安全透视镜
2026年9月8日 21:49 中国香港
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
“
漏洞早就躺在那里。 AI 改变的 ,不是漏洞有多少,而是我们 多快能找到并修好它们 。
—— 自 Calif Research《WeWorm》
2026 年 9 月 8 日,安全研究机构 Calif Research 公开了一个代号 WeWorm 的蠕虫演示 :攻击者只要给受害者打一个微信电话,就能在对方手机还在响铃时,接管他的微信账号,再用这个账号继续拨打下一个好友。 《纽约时报》同日跟进报道 。
这是他们所知的 第一个横跨 iOS 与 Android、通过微信通话传播的零点击蠕虫 ,也是这一系列移动即时通讯应用零点击攻击面研究的第一篇。
好消息是:研究者早在 7 月就把它报给了腾讯, 截至文章发布,腾讯已在服务端对所有用户缓解了这条利用链 。坏消息是:它揭示的那类攻击面,远没有消失。
本文看点
01
三台手机的连锁实验
02
好友关系成了助燃剂
03
两天出漏洞,一周造蠕虫
01
DEMO
三台手机,一次连锁失控
研究团队用三台手机演示了完整的传播链。第一台 Android 手机(Pixel 10a)是攻击方,它拨给第二台 iPhone 17e——在对方 还没接听、手机还在响铃的时候 ,微信就已经被接管。接着,这台被控制的 iPhone 又拨给第三台 Pixel 10a,用同样的方式拿下它。
「攻击者呼叫受害者,受害者变成攻击者,再去呼叫下一个受害者。」
零点击这三个字的分量就在这里 :受害者不需要接听,也不需要任何操作。就算真的接了,也什么都听不到,利用照样成功。 拒接只能挡下这一次 ,攻击者可以换个时间再来,比如你睡着的时候。
整个利用过程只要几秒钟,拿到的是 完整的微信账号控制权 :能读消息、发消息、打电话,以受害者的名义行事。如果再串联上研究者此前报告并协助修复的 Android、iOS 其它漏洞,还可以进一步拿到 整台设备的控制权 。
已关注
关注
重播 分享 赞
关闭
观看更多
更多
退出全屏
切换到竖屏全屏退出全屏
网络安全透视镜已关注
分享视频
,时长01:13
0/0
00:00/01:13
切换到横屏模式
继续播放
[ ]
进度条,百分之0
播放
00:00
/
01:13
01:13
倍速
全屏
倍速播放中
0.5倍0.75倍1.0倍1.5倍2.0倍
超清流畅
继续观看
微信零点击远程执行漏洞:一个微信电话即可接管你的微信账号
观看更多
转载
,
微信零点击远程执行漏洞:一个微信电话即可接管你的微信账号
网络安全透视镜已关注
分享点赞在看
已同步到看一看写下你的评论
视频详情
三台手机蠕虫传播演示截图或录屏
02
SPREAD
好友关系,反而成了助燃剂
这个利用有一个前提:攻击者必须在受害者的好友列表里。听上去像道门槛,其实不是—— 攻击者可以先攻陷你的一个好友,再用他的账号来打你 。
微信和大多数即时通讯软件一样,会给 受信任的联系人更多权限 。可一旦其中一个联系人被攻陷,这份信任就会反过来咬你一口。成熟的攻击者还有别的路:先利用另一个 App 拿到 root(例如研究者此前的 OEMpocalypse 研究),接管微信,再顺着通讯录往下打。
蠕虫可怕的不是单点漏洞有多强,而是它把「人传人」的关系链变成了传播通道。
微信在中国以及全球华人社区几乎是 人手一个的「万能应用」 。研究者判断,一旦被真正利用,波及的可能是 十亿级规模的设备或账号 ——影响的不只是数据,还包括生计与社区的运转。
03
THE BUG
漏洞在哪:VoIP 栈里的内存破坏
关于漏洞本体,研究者目前只给了一句定性:这是 微信 VoIP 栈中的一处内存破坏问题 。技术细节暂时压下,完整分析计划在后续的行业会议上披露。
顺着这一定性,可以读出三层信息
内存破坏
程序在读写内存时越界。攻击者用精心构造的数据,可以让 App 按自己的意图执行代码,是移动端最值钱的一类漏洞。
VoIP 栈
负责音视频通话的底层模块。通话信令往往在「响铃」阶段就已完成解析,这正好解释了:为什么受害者还没接听,攻击就已经结束。
零点击攻击面
不需要用户任何交互。研究者明确说,这只是众多即时通讯应用里「非传统攻击面」的一个实例,他们正在其它应用和攻击面上继续这套研究。
换句话说:真正的问题不是「微信修了一个洞」,而是所有带实时音视频的通讯应用,都有一块长期被低估的攻击面。这部分工作有些还依赖平台方,需要整个行业一起收口。
04
AI
两天出利用,一周造出蠕虫
2 天
发现漏洞 + 首个 RCE
1 周
做成完整蠕虫演示
10 亿+
潜在波及设备或账号
研究团队与 AI 协作, 发现漏洞并写出第一个远程代码执行(RCE)利用,大约用了两天 ;把蠕虫做完整,又花了一周。
「这种规模的蠕虫,过去需要一个更大的团队、几个月的时间。现在 AI 已经能承担其中的大部分工作。」
但研究者强调,人并没有被摘出去——团队提供的恰恰是最难自动化的部分: 判断该以什么为目标,以及如何安全地验证它 。这一句,值得所有做安全的人记下来。
05
TIMELINE
披露时间线:从发现到修好
这条时间线值得逐条看:从 AI 发现漏洞到提交腾讯,只用了一天;从提交到服务端全面缓解,用了大约一个月。 中途还有一段插曲——研究者的微信账号在提交后曾被封禁,几天后解封 。
| 时间 | 事件 | | — | — | | 7 月某日 | 团队的 AI 发现了这个漏洞 | | 7 月 23 日 | 工程团队确认该漏洞 | | 7 月 24 日 | 向腾讯提交漏洞 | | 7 月 25—28 日 | 研究者的微信账号被封禁 | | 7 月 29 日 | 账号解封 | | 7 月 30 日 | 完成首个 Android RCE 利用 | | 8 月 2 日 | 完成 iOS RCE 利用 | | 8 月 11 日 | 完成跨 Android / iOS 的蠕虫演示 | | 8 月 21 日 | 腾讯发布 Android 8.0.77、iOS 8.0.76,缓解该问题 | | 8 月 26 日 | 腾讯告知正在评估该问题 | | 8 月 28 日 | 确认服务端已对所有用户缓解该利用 | | 9 月 3 日 | 向腾讯共享技术分析可用利用 | | 9 月 4 日 | 腾讯确认该漏洞可被用于远程命令执行 | | 9 月 8 日 | 研究公开,《纽约时报》同日报道 |
06
THOUGHTS
真正该担心的,也许不是 AI
这些能力,在资金充足、技术成熟的攻击者手里 已经存在很长时间了 。真正变了的是,AI 正在把同样的能力,交到技术更差的人手上,让普通用户面临前所未有的风险。
只要一次实验室事故,就够让世界措手不及
研究者的原话是:只需要一次实验室事故,或者有人拿到一个半成品版本,WeWorm 这样的东西就可能在任何人准备好之前被放出去。 WannaCry 就是这么来的 ——工具提前泄露,医院成了最大的受害者。
「把责任推给 AI、试图限制它继续发展,是最容易得出的反应,但那是错的教训。漏洞已经在那儿了。AI 改变的是:我们能更快地找到并修好它们。我们相信好人比坏人多,如果好人在认真看,AI 会让好人占上风。」
原文作者落点也值得一提:他们把这次公开当成一次呼吁——希望中美及其他国家的政府,能与产业界协作,把 AI 用在让世界更安全的地方。研究者同时感谢了腾讯这次的配合。
∞
THE END
写在最后:我们该怎么办
1
把微信更新到 Android 8.0.77 / iOS 8.0.76 及以上。别关自动更新,这次的缓解就藏在版本里。
2
别再把「我不点链接、我不接电话」当防线。零点击面前,用户能做的有限,真正的压力在厂商和平台方身上。
3
做安全的同行,可以盯住两件事:一是后续会议上的完整技术细节,二是自己产品里「响铃前就完成解析」的那些模块。
WeWorm 被拦住了,但它打开的这扇门没有关上。下一个躺在某个 VoIP 栈里的洞,可能已经有人在看——区别在于,这次是好人先找到的。
END
我是 网络安全透视镜,关注网络安全与 AI 应用的一线从业者。
本文编译整理自 Calif Research 公开研究《WeWorm》(calif.io/research/weworm),技术细节以原文与后续会议披露为准。如果你觉得今天这篇有收获,欢迎 点赞、在看、转发 三连,我们下篇见。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全透视镜 网络安全透视镜 网络安全透视镜《微信零点击远程执行漏洞:一个微信电话即可接管你的微信账号》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







评论