微信零点击蠕虫 WeWorm 曝光:一次响铃就能接管账号,自动呼叫下一个受害者

导语:手机响了一声,挂了——再响一声,挂了——再响一声。这次你妈、你同事、你老板都在给你打微信电话。手机还在你手里,但微信已经不是你的了。加州安全公司 Calif 9 月 8 日公开的研究显示:仅凭一个响铃,攻击者就能完整接管你的微信账号,然后让你的微信去呼叫你的下一个好友。一个蠕虫,一晚上传遍整个通讯录。


事件概述

加州安全公司 Calif(位于美国帕罗奥图)9 月 8 日发布研究,公开 WeWorm——首个通过微信电话在 iOS 和 Android 之间跨平台传播的零点击蠕虫 demo。配套披露的还有两个独立的 RCE(远程代码执行)视频,分别针对 Android 和 iOS。同步上线的还有《纽约时报》的专题报道。

研究团队仅用三台手机搭起完整 demo:

  • 攻击者:一台 Pixel 10a(Android)
  • 第一受害者:一台 iPhone 17e(iOS)
  • 第二受害者:另一台 Pixel 10a(Android)

攻击者呼叫第一受害者,响铃过程中漏洞触发,微信账号被完全接管;被接管的 iPhone 立刻用同样的方式呼叫第二受害者,第二台 Pixel 10a 也被拿下。攻击者呼叫受害者,受害者变成攻击者,受害者呼叫下一个受害者。蠕虫自传播链条就此跑通。

微信蠕虫跨设备传播链

漏洞原理

漏洞定位在微信的 VoIP(网络电话)协议栈内存破坏问题。加州团队在公开文中主动保留了完整技术细节,只透露:

  • 漏洞类型:内存破坏(memory corruption)
  • 触发面:微信电话呼叫过程中的协议处理路径
  • 利用前提:攻击者必须在受害者微信好友列表里
  • 利用结果:RCE 拿下微信进程,进一步获得账号完全控制

Calif 表示完整技术分析计划在后续安全会议上公开。详细 PoC 暂未释放。

几个值得红队注意的细节

1. 零点击 受害者不需要接电话。响铃中漏洞就已经触发完成——接了也救不了,因为”对方听不到任何声音”,攻击已经成功。唯一能挡住的只有主动挂断,但攻击者换个时间再来,比如趁你睡觉,响铃几次总有一次你懒得拒。

2. 信任模型反噬 微信对好友赋予更高权限,这是几乎所有 IM(即使通讯软件)的设计——好友发来的链接、文件、电话更可信。但一旦好友列表里任意一个被攻陷,攻击者就获得了进入你信任圈的”门票”。攻击者甚至不需要先进你的好友列表:先攻陷你通讯录里最薄弱的一环,再借道接近你。

3. 整台设备的链式放大 微信本身被拿下后,加州团队提到”如果与他们之前披露的 Android OEM 漏洞 OEMpocalypse(OEM 末日)以及 iOS 漏洞链式组合,最终可以做到整台设备的完全控制”。换句话说,WeWorm 是个账号级 RCE,配合 OEM 漏洞是设备级 RCE

4. AI 加速发现与武器化 从 AI 发现漏洞到工程团队意识到,1 天;从写 Android RCE 到完成,1 周;iOS RCE 3 天;蠕虫 demo 9 天。总投入 2 人 2 周。这与 2017 年 WannaCry(永恒之蓝蠕虫)那种国家级团队数月工作量的对比是显性的——AI 把武器化的成本曲线压到了业余选手都能摸到的高度。

Android 端 RCE 演示

Android 端 WeWorm RCE 演示

iOS 端 RCE 演示

iOS 端 WeWorm RCE 演示

漏洞时间线

  • 2026 年 7 月初:Calif 的 AI 系统发现该漏洞
  • 7 月 23 日:工程团队意识到漏洞存在
  • 7 月 24 日:正式上报腾讯
  • 7 月 25-28 日:Calif 团队的微信账号被封(疑似被风控误判)
  • 7 月 29 日:账号解封
  • 7 月 30 日:完成首个 Android RCE exploit
  • 8 月 2 日:完成 iOS RCE exploit
  • 8 月 11 日:三机蠕虫 demo 全部跑通
  • 8 月 21 日:腾讯发布 Android 8.0.77、iOS 8.0.76 修复
  • 8 月 26 日:腾讯反馈正在评估
  • 8 月 28 日:Calif 确认服务端侧缓解对全量用户生效
  • 9 月 3 日:Calif 将完整技术分析与可用 exploit 移交给腾讯
  • 9 月 4 日:腾讯确认漏洞可被用于远程命令执行
  • 9 月 8 日:研究公开,同步《纽约时报》报道

整个披露周期干净利落:7 月发现、8 月修复、9 月公开——这是教科书级别的负责任披露。


真实威胁评估

微信月活 14 亿,是真正意义上的”国民应用”。一旦类似 WeWorm 的蠕虫被恶意行为者复制,政企账号失窃导致内部文件泄露、微信支付免密场景失控、熟人身份实施精准诈骗、第三方服务(小程序、公众号、企业微信)单点失守即多平台沦陷——任何一条都够让安全团队连夜爬起来。

Calif 在文章里特别提到一个让人脊背发凉的类比:WannaCry 当年也是这样——从提前外泄的工具里跑出来的蠕虫,无差别扫荡医院系统。WeWorm 是个”干净的研究 demo”,但任何”实验室事故”或”半成品被偷”,都能在补丁大规模铺开之前把世界砸个稀巴烂。


给红队与蓝队的几点思考

红队视角:微信这种超级 App 的 VoIP 栈是真实存在的攻击面,平时少有人深挖;”信任好友”的 IM 设计在 RCE 面前反而成为蠕虫放大器;配合 OEM/系统级漏洞,账号级 RCE 可以升级成设备级 root。

蓝队视角:微信 8.0.77(Android)/8.0.76(iOS)以下版本必须强制升级;企业微信用户要警惕内部审批链在账号失窃后的连锁影响;个人用户睡前关勿扰只能挡骚扰,挡不住 RCE——保持微信自动更新才是正解。

更上层的思考:加州团队反复强调”AI 给了好人的优势”——同样的工具,恶意行为者用起来只会更快。防守方必须把 AI 集成到威胁建模、漏洞发现、应急响应里。14 亿用户级 IM 的”零点击 + 蠕虫”组合,是过去十年最被低估的国土安全风险。


版权声明:本文由华盟网原创发布,保留所有权利。配图来源:加州安全公司 Calif 公开研究材料,腾讯 8.0.77/8.0.76 已修复。

© 版权声明
THE END
喜欢就支持一下吧
点赞9 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容