文章总结: 美国安全公司calif公开演示微信零点击漏洞weworm,攻击者通过语音通话在响铃阶段即可接管微信账号,无需接听。漏洞源于voip栈内存破坏,腾讯已在服务端封堵,建议升级至8月21日后版本。用户难以自查,需警惕异常登录。 综合评分: 85 文章分类: 漏洞分析,应急响应,移动安全,恶意软件
曝AI挖出微信零点击漏洞,来电无需接听可直接接管账号
原创
suntiger suntiger
二进制空间安全
2026年9月11日 14:45 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
将二进制空间安全设为”星标⭐️”
第一时间收到文章更新
安全事件背景
2026年9月8日,美国攻击性安全公司Calif(专门模拟黑客找漏洞、验防御)公开了一项叫WeWorm的演示:攻击者只要用已在受害者微信通讯录里的账号拨出一通语音电话,对方手机还在响铃、尚未接听,WeChat 账号就可能被接管。演示里一台Android 手机呼叫iPhone,iPhone在铃声阶段失陷;被接管的iPhone再自动呼叫第二台Android,三台设备形成一条传播链,全程不需要受害者点按屏幕。
这类攻击叫零点击(zero-click,指受害者完全不用操作):来电数据在VoIP(Voice over IP,网络语音通话)栈里被处理时,恶意内容已经触发漏洞。Calif 称,从exploit(漏洞利用程序)跑起来到完全控制账号,只需要数秒。接管后攻击者可以代你读消息、发消息、继续打电话,等于以你的身份在微信里活动。对很多国内用户来说,微信不只是一个聊天工具,还连着支付、小程序、公众号和企业审批;账号被控,风险远不止多了一条骚扰消息。
Calif 称,团队配合AI约两天写出首个能在手机上执行代码的 RCE(Remote Code Execution,远程代码执行)exploit,再花约一周把它做成能在iPhone与Android 之间传播的蠕虫。Calif 自己披露的时间线更长,工程团队7月23日确认漏洞、7月30 日完成 Android exploit、8 月2日完成 iOS exploit、8 月11日完成跨平台蠕虫演示,但AI 辅助把找洞和写 exploit 压缩到极短时间这一点,和披露本身一样值得国内开发和安全团队重视。
漏洞原理
WeWorm利用的是微信VoIP语音通话栈里的内存破坏(memory corruption,程序写坏了不该写的内存区域,可能被利用来执行攻击者代码)。Calif没有公开exploit 的完整链条,只确认:问题出在来电建立过程中VoIP组件处理网络数据的路径上,而不是用户点击某个按钮之后。
一次成功的利用,大致按下面顺序发生。首先,攻击者使用的账号必须在受害者微信好友列表里,陌生人无法直接走这条路径。微信对好友之间的通话、消息有更高信任,Calif 认为这挡不住蠕虫:第一个账号被控之后,通讯录里每一个好友都会变成可信来电方。接下来,攻击者发起语音通话。受害者手机开始响铃,VoIP 栈在后台解析来电附带的数据;恶意构造的数据在这里触发内存破坏,并在手机内获得RCE,也就是在 WeChat 进程里执行攻击者代码。等到 exploit 跑完,攻击者已经拥有该WeChat账号的完整控制权,可以读会话、发消息、继续发起通话。
这里有两个和普通骗你点链接完全不同的特征。第一,不需要接听:铃声响起时exploit就可能完成;即便用户接听,听筒里也没有正常通话内容,但账号照样会被接管。第二,单独这一条链只控微信账号,不直接等于控整台手机,WeWorm 本身拿不到操作系统级权限;若再链接其他 Android / iOS 漏洞,才有可能进一步突破到整机。对普通用户而言,只是微信账号已经覆盖支付授权、工作群、亲友私聊和各类小程序登录态,实际损害仍然很大。
Calif 还提到,他们设计了一套引导 AI 探索即时通讯应用攻击面的技能集,AI 在这套流程里发现了这个VoIP问题。研究人员没有公开可供防御方检索的 IoC(Indicators of Compromise,入侵指标,即可用于检测攻击的特征字符串或行为),因此企业侧暂时无法靠特征库做是否被打过的批量排查。
修复方案
好消息是,Calif 在8 月28日确认:腾讯已在服务端封堵他们手中的exploit,理论上即使没升级客户端,也不会再被同一种演示攻击打中。更稳妥的做法仍是把微信升到8月21日之后的版本,Android 8.0.77、iOS 8.0.76 及以上。App Store在9月8日仍显示 iOS 8.0.76 为当前版本;腾讯更新说明只写了问题修复,没有单独标注 WeWorm。
坏消息是,用户几乎无法自查是否曾被这类呼叫试探:没有公开 CVE、没有IoC、腾讯也未发用户通知。若你长期运行旧版微信,且高度依赖账号上的支付与企业功能,应假设未知版本的客户端可能存在同类VoIP 风险,优先升级,并留意账号是否有异常登录、陌生设备授权或好友反馈收到奇怪消息。
日常习惯上,可以对长期不联系却突然频繁来电的微信好友保持警惕;睡觉或开会时可开勿扰,减少来不及拒接的窗口。拒接只能挡住当前这一次呼叫,不能替代系统更新。
#
#
#
(全文完)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:二进制空间安全 suntiger suntiger《曝AI挖出微信零点击漏洞,来电无需接听可直接接管账号》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论