登录

微信被曝零点击蠕虫漏洞,一个电话就能劫持账号



速读:坏消息是,仍停留在旧版本微信的用户依然暴露在攻击面之下。 哪怕拒接电话,也只能阻止当次尝试,攻击者完全可以换个时间再打,比如趁受害者熟睡时再来一次。
2026年09月09日 15:1

【TechWeb】9月8日,安全研究机构Calif Research公开发布名为WeWorm的零点击蠕虫攻击演示——这是首个通过微信语音通话在iOS和安卓平台间自动传播的攻击方案,攻击者只需拨打一通微信电话,就能在受害者无需任何操作的情况下劫持其账号,形成链式传播。

好消息是,漏洞已被修复;坏消息是,仍停留在旧版本微信的用户依然暴露在攻击面之下。 根据Calif披露的时间线及腾讯发言人向《纽约时报》的确认,导致WeWorm生效的漏洞已于8月21日通过安卓8.0.77、iOS 8.0.76版本完成客户端修复,8月28日确认服务端对所有用户完成缓解,当前所有用户均已不受影响——前提是将微信更新至最新版本。

演示过程还原了蠕虫如何在三台手机间“接力”。 Calif Research在演示中使用了三台设备:第一台Pixel 10a作为攻击端,向一台iPhone 17e发起微信通话,在电话还在响铃期间就完成了对iPhone上微信的劫持;随后被控制的iPhone又向第三台手机发起通话,用同样的方式将其攻破。整个利用过程只需几秒钟,攻击者获得微信账号的完全控制权后,可以读取和发送消息、拨打电话、以受害者身份执行操作,如果与其他已知漏洞结合使用,甚至可以实现对该手机的完全控制。

“零点击”是此次攻击最令人警惕的特性。 受害者不需要接听电话,不需要与手机进行任何交互,即使接听了也听不到任何声音,攻击照样成功;哪怕拒接电话,也只能阻止当次尝试,攻击者完全可以换个时间再打,比如趁受害者熟睡时再来一次。这种攻击的前提是攻击者必须在受害者的好友列表中,但这道门槛比想象中低得多——攻击者可以先攻破受害者的某个好友,再通过被劫持的好友账号向受害者发起通话,这也正是“蠕虫式”传播的可怕之处。

漏洞本身是微信VoIP协议栈中的内存损坏问题,而AI在其发现和武器化过程中扮演了核心角色。 Calif团队在AI辅助下发现了这个漏洞,并在大约两天内写出了首个远程代码执行(RCE)利用代码,又花了一周时间完成了蠕虫的完整演示,前后仅约9天。团队表示,过去构建这种规模的蠕虫通常需要一支更大的团队花费数月时间,而AI已能完成其中大部分工作,人类团队主要提供“攻击什么”和“如何安全测试”的判断。他们同时强调,这只是众多即时通讯应用中非常规攻击面的一个实例,目前正在对其他应用和攻击面开展类似研究。

Calif表示,发布此次研究的目的是提高公众安全意识:这类攻击在资金充足的高级黑客手中早已存在,而AI正在将这些能力交到技术水平较低的攻击者手中,让普通用户面临前所未有的风险。但团队认为不应该因此限制AI的发展——漏洞本身已经存在,AI改变的是发现和修复漏洞的速度,他们呼吁国家与企业合作,共同利用AI提升全球网络安全水平。

从披露时间线看,这起事件也折射出负责任披露过程中的波折。 2026年7月,Calif团队通过AI发现漏洞;7月24日向腾讯提交漏洞报告;7月25日至28日团队微信账号一度被封禁,7月29日解封;8月21日腾讯发布安卓8.0.77和iOS 8.0.76修复漏洞;8月28日确认服务端对所有用户完成缓解;9月3日团队向腾讯共享完整技术分析和可用的利用代码;9月4日腾讯确认该漏洞可被用于远程命令执行;9月8日发布公开研究文章。Calif计划在即将举行的会议上公布完整技术分析。

对于普通用户而言,当前最重要也是最简单的防护动作,是立即将微信更新至最新版本——安卓8.0.77及以上、iOS 8.0.76及以上。如果发现账号出现异常登录、无法收到消息或自动向好友发起通话等可疑行为,应尽快修改微信密码并在“账号与安全”中检查登录设备。此外,鉴于此类蠕虫攻击可通过被劫持的好友账号发起,接到好友突然打来的无声微信语音电话时也应保持警惕。

主题:受害者|攻击者|将微信更新至最新版本