安全研究机构Calif Research对外公布代号WeWorm的概念验证蠕虫攻击,这是首个可跨安卓、iOS平台,依靠微信语音通话实现链式传播的零点击漏洞。攻击者仅需发起微信语音呼叫,在手机响铃阶段就能完成账号劫持,受害者无需接听、不用点击任何内容。目前漏洞客户端与服务端均已完成修复,尽快将微信升级至最新版本即可规避风险。

攻击原理与演示流程
漏洞根源存在于微信VoIP语音协议栈的内存损坏缺陷。研究团队搭建三台设备完成完整攻击演示:安卓Pixel 10a作为攻击源,向iPhone发起微信通话,响铃阶段完成微信账号劫持;被控制的iPhone自动呼叫下一台安卓设备,重复攻击流程,形成蠕虫链式扩散。
攻击关键特性
- 真正零点击,无需用户交互
不需要接听通话,即便直接拒接,也只能阻止本次攻击;攻击者可以反复发起呼叫,例如趁夜间用户熟睡持续尝试。接通通话也不会产生正常声音,攻击流程不受影响。 - 初始条件:攻击者必须在好友列表内
该门槛容易被突破。攻击者先攻陷一名好友账号,借助信任关系向通讯录其他人发起呼叫,利用社交网络持续横向扩散。 - 权限范围说明
漏洞本身仅夺取微信应用账号控制权,可收发消息、发起通话、冒充用户操作;单独该漏洞无法获取手机整机权限。只有搭配其它系统漏洞组合利用,才有可能实现设备完全接管。
AI大幅降低漏洞挖掘与攻击开发门槛
本次漏洞从发现到制作完整利用程序全程借助AI辅助完成:
- 7月:AI辅助定位VoIP协议栈漏洞
- 2天:完成首版远程代码执行(RCE)利用代码
- 额外一周:实现跨平台可自我传播的蠕虫演示
研究团队表示,过去同等复杂度的蠕虫,往往需要大型团队耗时数月开发;AI承担大量技术工作,人类只负责确定攻击目标、规范安全测试边界。这意味着攻击技术门槛持续下降,原本掌握在高级黑客手中的能力,未来会向更多人群扩散。
同时团队提出观点:不应当限制AI技术发展。漏洞本身早已存在,AI同时加速漏洞挖掘与修复;呼吁企业、监管协同,利用AI提升网络防御能力。
漏洞披露完整时间线
- 7月:AI辅助发现微信VoIP协议栈漏洞
- 7月23日:工程团队确认漏洞
- 7月24日:正式向腾讯提交漏洞报告
- 7月25–28日:研究团队微信账号临时封禁,后续解封
- 7月30日:完成安卓端RCE利用程序
- 8月2日:完成iOS端漏洞利用
- 8月11日:实现安卓↔iOS跨平台完整蠕虫演示
- 8月21日:腾讯发布修复版本:安卓 8.0.77、iOS 8.0.76
- 8月26日:腾讯告知正在评估漏洞影响
- 8月28日:服务端完成全局缓解策略,所有用户层面阻断攻击利用
- 9月3日:研究团队向腾讯交付完整技术文档与利用代码
- 9月4日:腾讯确认漏洞能够实现远程代码执行
- 9月8日:Calif Research对外公开发布研究成果
用户需要做什么
✅ 立即更新微信
安卓升级至8.0.77及以上,iOS升级8.0.76及更高版本。虽然腾讯已经部署服务端防护,但客户端更新是双层保障。

✅ 不必恐慌
公开信息显示,目前暂无该漏洞在互联网真实大规模攻击的案例,本次仅为实验室概念验证演示。
✅ 日常安全习惯
陌生好友尽量谨慎添加;发现账号异常登录、陌生消息及时修改微信密码,开启账号保护。



0条评论