惊!微信电话一响,账号可能就没了?AI两天造出零点击蠕虫,iOS安卓全中招!

admin 2026-09-18 06:39:40 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: CalifResearch披露WeWorm零点击蠕虫攻击,利用微信VoIP协议栈内存损坏漏洞,一通未接听的语音通话即可在数秒内劫持账号并链式传播,影响iOS和Android平台。AI辅助下漏洞发现与利用开发仅需两天,显著降低高级攻击门槛。腾讯已完成客户端和服务端修复,建议用户更新至最新版本并谨慎添加陌生好友。 综合评分: 90 文章分类: 漏洞分析,恶意软件,应急响应,安全意识,AI安全


惊!微信电话一响,账号可能就没了?AI两天造出零点击蠕虫,iOS安卓全中招!

原创

404号浪漫 404号浪漫

404号浪漫

2026年9月16日 16:54 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

0x01 核心速览

| | | | — | — | | 【事件】 | 【事件】 | | 安全研究机构 Calif Research 公开披露并演示了名为 WeWorm 的零点击蠕虫攻击,该蠕虫利用微信 VoIP 协议栈内存损坏漏洞,仅需一通微信语音通话(无需接听)即可在数秒内劫持用户微信账号,并自动向通讯录好友链式传播 | WeWorm 是已知首个可跨 iOS 和 Android 两大系统传播的微信零点击蠕虫。攻击成功后可完全接管微信账号,攻击者可收发消息、拨打语音视频通话、冒用账号所有者身份。微信及 Weixin 截至 2026 年 6 月 30 日的合并月活跃用户数为 14.39 亿。Calif 表示漏洞已向腾讯报告,腾讯已完成客户端和服务端修复,且目前没有该漏洞被实际攻击利用的报告 |


0x02 正文解读

2.1-事件发现与确认

根据 Calif 披露的时间线,其工程师于 2026 年 7 月 23 日左右利用 AI 识别出该漏洞,在大约一天内向腾讯报告,7 月 30 日完成针对 Android 的可工作漏洞利用程序,8 月 11 日完成可运行的跨平台蠕虫演示。腾讯方面确认,该漏洞现已在客户端和服务器端得到修复,所有用户当前均不受影响

Calif 计划在后续安全会议上发布完整技术分析,目前尚未公开可被防御方搜索利用的技术细节,也没有用户可以自行检测是否曾被攻击的方法

2.2-攻击面:攻击手法与影响范围

WeWorm 的攻击流程极为隐蔽。攻击者只需向受害者发起微信语音通话,受害者无需接听或触碰手机,在手机响铃状态下,漏洞即被触发,数秒内完成账号接管。

攻击存在几个关键特征:

  • 无需交互:不接听、点击或打开消息均可被攻陷。若受害者接听电话,不会听到任何声音,攻击依然成功。
  • 无法彻底规避:手动挂断仅能拦截单次尝试,攻击者可反复拨打,例如选择受害者睡眠时段再次呼叫。
  • 身份伪装:攻击者必须已在受害者微信好友列表中。但是如果好友的账号被接管,微信对联系人赋予的额外信任反而被攻击者利用。

入侵成功后,攻击者可完全操控受害者微信账号,包括读取和发送消息、拨打语音视频通话以及以账号所有者身份行事。但该漏洞本身不直接获取手机整机控制权

链式传播是本蠕虫最危险的特征。被劫持的账号会自动向通讯录好友发起通话攻击,将每个新受害者转化为新的攻击发射点,形成“一机沦陷、批量扩散”的链式传播路径。在 Calif 的演示中,一台 Android 手机呼叫了一台 iPhone 并在其响铃时接管了微信账号,被攻陷的 iPhone 随后自动呼叫了第二台 Android 手机并以同样方式控制了它。

已关注

关注

重播 分享 赞

关闭

观看更多

更多

退出全屏

切换到竖屏全屏退出全屏

404号浪漫已关注

分享视频

,时长00:34

0/0

00:00/00:34

切换到横屏模式

继续播放

[ ]

进度条,百分之0

播放

00:00

/

00:34

00:34

倍速

全屏

倍速播放中

0.5倍0.75倍1.0倍1.5倍2.0倍

超清流畅

 您的浏览器不支持 video 标签

继续观看

惊!微信电话一响,账号可能就没了?AI两天造出零点击蠕虫,iOS安卓全中招!

观看更多

原创

,

惊!微信电话一响,账号可能就没了?AI两天造出零点击蠕虫,iOS安卓全中招!

404号浪漫已关注

分享点赞在看

已同步到看一看写下你的评论

视频详情

Android RCE

已关注

关注

重播 分享 赞

关闭

观看更多

更多

退出全屏

切换到竖屏全屏退出全屏

404号浪漫已关注

分享视频

,时长00:32

0/0

00:00/00:32

切换到横屏模式

继续播放

[ ]

进度条,百分之0

播放

00:00

/

00:32

00:32

倍速

全屏

倍速播放中

0.5倍0.75倍1.0倍1.5倍2.0倍

超清流畅

 您的浏览器不支持 video 标签

继续观看

惊!微信电话一响,账号可能就没了?AI两天造出零点击蠕虫,iOS安卓全中招!

观看更多

转载

,

惊!微信电话一响,账号可能就没了?AI两天造出零点击蠕虫,iOS安卓全中招!

404号浪漫已关注

分享点赞在看

已同步到看一看写下你的评论

视频详情

IOS RCE

2.3-技术分析:漏洞原理与攻击链

WeWorm 的漏洞根源在于微信 VoIP 协议栈存在内存损坏缺陷,攻击者利用该缺陷可在通话建立之前触发远程代码执行(RCE)。这个漏洞的简单性和强大功能对攻击者而言相当于“梦想成真”。

测试覆盖了微信 8.0.76 for Android 和 8.0.75 for iOS,即腾讯在 8 月 21 日推送补丁之前各低一个版本的客户端。测试运行环境包括 iOS 26.6 和部分较早的 Android 版本。

2.4-AI 武器化:两天完成漏洞利用

本次事件最受关注的技术趋势,是 AI 将高级网络攻击的开发门槛降到了前所未有的低度。

Calif 团队借助 AI 工具,仅用约两天就发现了漏洞并编写出首个远程代码执行利用程序,随后又用约一周时间完成了完整蠕虫演示版本的开发。作为对比,同样规模的蠕虫病毒在过去需要大型技术团队耗费数个月才能完成,而现在 AI 已能完成其中大部分工作。

这一对比所体现的,不只是速度提升,而是攻击研发效率的量级变化:过去需要大型团队、较长周期才能推进的蠕虫开发工作,在 AI 辅助下被压缩到数天到约一周的尺度。漏洞发现、利用程序编写和蠕虫化演示这些原本高度依赖人力和专业门槛的环节,正在被 AI 显著加速。

这意味着,AI 在此事件中已不只是辅助角色,而是直接改变了高级攻击的开发节奏与能力分布;其影响也不再局限于单一平台或单一漏洞,而是指向一个更普遍的安全趋势,也是后续网络安全需要重点防护的角度。

2.5-修复时间线与官方确认

根据已知披露的时间线和腾讯向《纽约时报》的确认:

  • 2026 年 7 月下旬:Calif 团队通过 AI 发现微信 VoIP 协议栈漏洞,完成验证并提交腾讯。
  • 2026 年 8 月 21 日:腾讯推送微信客户端更新,Android 版本 8.0.77、iOS 版本 8.0.76。
  • 2026 年 8 月 28 日:腾讯完成服务端全量防护升级,Calif 确认漏洞利用在腾讯服务器端同样被阻断。
  • 2026 年 9 月 8 日:Calif 公开发布 WeWorm 研究成果,同步接受《纽约时报》报道。

腾讯的阻断机制运行在服务器端,因此不要求用户安装任何更新。但建议用户运行最新版本。截至 9 月 8 日的检查未发现该漏洞的 CVE 编号,腾讯安全响应网站上也没有相关公告,目前没有公开证据表明该漏洞已被黑客实际利用

0x03 动作指引

3.4-防护建议

  • 更新微信至最新版本:Android 8.0.77 或 iOS 8.0.76 及以上。
  • 谨慎添加陌生好友:攻击者需在好友列表中才能发起攻击,减少非信任联系人可降低风险。
  • 定期检查微信登录设备,及时发现异常登录。
  • 腾讯的服务器端阻断不要求用户安装任何更新,但运行最新版本仍是更安全的选择

0x04 参考链接

  • Calif Research 官方报告:https://calif.io/research/weworm
  • Calif Research 博客文章:https://blog.calif.io/p/weworm
  • The Hacker News 报道:https://thehackernews.com/2026/09/wechat-zero-click-worm-took-over.html
  • SecurityAffairs 报道:https://securityaffairs.com/198688/hacking/wechat-worm-can-hijack-accounts-without-victims-answering-calls.html
  • Security Boulevard 报道:https://securityboulevard.com/2026/09/using-ai-calif-creates-demo-wechat-exploit-that-spreads-through-phone-calls/
  • Cloud Security Alliance 研究简报:https://labs.cloudsecurityalliance.org/research/csa-research-note-wechat-weworm-zeroclick-20260909-csa-style/
  • 《纽约时报》报道(存档):https://archive.is/arHsF
  • 腾讯微信 iOS 更新页面:https://weixin.qq.com/updates?platform=ios&version=8.0.76
  • 腾讯微信 Android 更新页面:https://weixin.qq.com/updates?platform=android&version=8.0.77

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:404号浪漫 404号浪漫 404号浪漫《惊!微信电话一响,账号可能就没了?AI两天造出零点击蠕虫,iOS安卓全中招!》

评论:0   参与:  0