【区角快讯】当一通未接听的微信语音电话就能让手机沦陷,这种看似科幻的威胁已变为现实。安全研究机构Calif Research近期披露了名为WeWorm的攻击演示,这是首个能在iOS与安卓间通过微信通话自动传播的零点击蠕虫。攻击者仅需发起呼叫,无需受害者任何交互,即可劫持账号并实现链式扩散。
在演示场景中,三台设备构成了完整的攻击链条。首台Pixel 10a作为发起端,向iPhone 17e拨打微信电话。令人惊愕的是,仅在响铃阶段,目标手机的微信应用便被完全接管。随后,被控制的iPhone向第三台设备发起同样呼叫,瞬间完成二次攻破。整个过程耗时不过数秒,攻击者借此获得账号全权控制,不仅能读写消息、拨打电话,若结合其他漏洞,甚至可彻底掌控整机。
值得注意的是,这属于典型的“零点击”攻击。受害者即便拒接,仅能阻断单次尝试,攻击者仍可择机再试,例如趁用户熟睡时发动袭击。虽然前提是双方互为好友,但这道防线极易突破:黑客可先攻陷中间人,借其身份发起呼叫;或通过其他应用获取Root权限后直接操控微信。更深层的风险在于,该漏洞源于微信VoIP协议栈的内存损坏问题,隐蔽性极强。
从发现到利用,AI展现了惊人的效率。Calif Research团队借助人工智能辅助,仅用两天便写出首个远程代码执行(RCE)利用代码,一周内完成完整蠕虫演示。相比之下,传统模式下此类规模的工作往往需庞大团队耗费数月。团队指出,AI主要承担了繁重的编码任务,人类专家则聚焦于“攻击目标选择”与“安全测试边界”的判断。这一变化意味着,原本仅限高级黑客掌握的能力,正逐渐下沉至技术水平较低的攻击者手中。
回顾时间线,危机潜伏已久。2026年7月,AI率先捕捉到漏洞踪迹;7月23日工程团队介入,次日即向腾讯提交报告。期间经历账号封禁与解封波折,至7月30日完成首个RCE利用,8月2日攻克iOS平台,8月11日实现跨平台蠕虫演示。腾讯反应迅速,8月21日发布安卓8.0.77及iOS 8.0.76版本进行修复,8月28日确认服务端缓解措施覆盖所有用户。9月初,双方完成技术细节共享与验证,最终于9月8日公开研究成果。
Calif Research强调,发布此研究旨在警示公众,而非制造恐慌。他们呼吁不应因噎废食限制AI发展,因为漏洞本身客观存在,AI改变的仅是攻防速度。面对日益复杂的网络安全态势,唯有国家与企业协同合作,利用AI提升防御体系,方能在这场不对称战争中守住底线。目前,团队正将目光投向其他即时通讯应用,探索更多非常规攻击面,以期为行业提供更全面的安全洞察。
微信零点击蠕虫WeWorm曝光:AI加速漏洞挖掘,腾讯已修复
科技区角
2026-09-09 15:00
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。