Calif披露微信零点击蠕虫 WeWorm,腾讯称已完成修补与阻断

Calif披露微信零点击蠕虫 WeWorm,腾讯称已完成修补与阻断

N
News Editor
2026-09-14 03:51:01
美国帕洛阿尔托安全公司 Calif 披露,其团队在 AI 协助下发现微信网络语音通话程序的内存损坏漏洞,并开发出名为 WeWorm 的零点击蠕虫。报告称,攻击者只需向好友发起微信语音通话,就可能在对方无操作情况下接管账号,并继续向其好友扩散。腾讯已于 8 月 21 日发布修补版本,并在 8 月底完成服务器端阻断。

美国加州帕洛阿尔托安全公司 Calif 于 9 月 8 日公布研究报告,披露其团队在 AI 协助下发现微信网络语音通话程序中的一处内存损坏漏洞,并基于该漏洞制作出名为 WeWorm 的零点击蠕虫。按照报告描述,攻击者只需向目标发起微信语音通话,就可能在对方没有任何操作的情况下接管其账号,随后自动呼叫目标好友继续传播。

Calif 表示,如果这一漏洞被实际利用,「行为者可以危害超过十亿支手机或账号」。腾讯已在 8 月 21 日发布修补版本,并在 8 月底完成服务器端阻断措施。

发起通话即可攻击,受害者无需接听

Calif 在报告中写道:「只要打电话给受害者,WeWorm 就能劫持其账号并拨给他的朋友,在手机之间扩散。」

关于受害者是否需要参与,报告表述称:「受害者不需要接听,也完全不需要与手机互动。即使接听了,也听不到任何声音,而攻击仍然成功。」报告还称,整个过程「只需要几秒钟,就取得该微信账号的完全控制权」。

按照 Calif 的描述,这种扩散方式呈链式传播,即「攻击者打给受害者,受害者变成攻击者,受害者再打给下一个受害者」。不过,这一攻击存在限制条件:发起拨号的一方必须已经在目标的好友列表中。Calif 认为,一旦某个账号被攻陷,该账号便可以继续对自己的好友发起攻击,从而实现横向扩散。

Calif 还公布了跨平台展示视频,演示路径为从 Pixel 10a 手机传播到 iPhone 17e,再传播回另一部 Pixel 10a。

漏洞位于微信语音通话程序,尚未分配 CVE 编号

报告称,漏洞位于微信的网络语音通话程序,属于内存损坏类型。Calif 表示,相关技术细节「目前暂不公开」,计划在后续研讨会上发布完整技术简报。

截至目前,这一漏洞尚未被分配 CVE 编号。根据腾讯 8 月公布的 2026 年第二季度业绩报告,截至 6 月 30 日,微信与 WeChat 合并月活跃账户数为 14.39 亿。

Calif:AI 两天完成首个远程执行代码利用

Calif 在报告中披露了开发时间线。报告写道:「与 AI 合作,我们的团队在大约两天内找到漏洞并写出第一个远程执行代码利用。」完整蠕虫则额外花费约一周时间完成。

Calif披露微信零点击蠕虫 WeWorm,腾讯称已完成修补与阻断 3

根据报告时间线,AI 于 7 月发现漏洞,工程团队在 7 月 23 日知悉此事;7 月 30 日完成 Android 远程执行代码利用,8 月 2 日完成 iOS 版本,8 月 11 日完成可演示的完整蠕虫。

Calif 也说明了团队与 AI 的分工:「我们的团队提供的是判断,决定要锁定什么、以及如何安全地测试。」Calif 首席执行官 Thai Duong 向 The Next Web 表示,团队必须「全程盯着整个过程」才能做出可运作的蠕虫。报告没有说明所使用的是哪家公司的 AI 模型。

与此前 AI 辅助安全案例不同,这次是可自行传播的蠕虫

ABMedia 提到,此前同一方向已有两个案例受到关注,分别是 Claude 找出苹果 macOS 26.5 的内核漏洞,以及 Anthropic 的 Mythos 模型在五天内破解 macOS 安全防护。这两起案例涉及漏洞发现和防护突破,而 Calif 这次披露的是一只能够在设备之间自行传播的蠕虫,并附有跨平台展示视频。

从通报到修补历时四周,腾讯称已完成服务器端缓解

根据 Calif 公布的时间线,团队在 7 月 24 日向腾讯提交漏洞。7 月 25 日至 28 日,研究人员用于测试的账号曾遭封禁,并于 7 月 29 日恢复。

腾讯在 8 月 21 日发布修补版本,其中 Android 版本为 8.0.77,iOS 版本为 8.0.76;8 月 26 日至 28 日期间,缓解措施被确认已经生效。9 月 3 日,Calif 向腾讯提供技术分析;9 月 8 日,Calif 对外公开报告。同一天,《纽约时报》记者 Dustin Volz 也刊出相关报道。

依照 Calif 的说法,腾讯的服务器端阻断对所有用户生效,用户不需要自行操作。不过,报告也指出,从漏洞通报到版本发布耗时四周,再加上确认服务器端缓解的一周。

Calif 表示,完整技术细节将在后续研讨会上公布。腾讯方面已确认漏洞存在并完成修补,目前尚未公布受影响账号的调查结果。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
9000

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。