2026年9月8日,海外安全研究机构Calif Research对外披露重磅安全漏洞,公布首款可跨安卓、iOS双平台传播的微信零点击蠕虫病毒WeWorm。该漏洞依托微信通话功能实现无感入侵,无需用户接听、触碰手机即可劫持账号,具备链式扩散能力,威胁超十亿微信用户,目前腾讯已完成全量漏洞修复。

一、核心攻击原理:全程零交互,来电即沦陷

本次曝光的WeWorm蠕虫,利用微信VoIP通话协议栈存在的内存损坏漏洞实现远程代码执行(RCE),是移动端社交软件首例依托通话场景的零点击蠕虫攻击。

整个入侵过程无需用户任何操作,攻击门槛极低、隐蔽性极强:

  • 无需接听:手机处于来电响铃状态时,漏洞即可被触发,几秒内完成账号接管;即便用户接听通话,也听不到任何声音,入侵依旧成功。

  • 无法彻底规避:手动挂断仅能拦截单次攻击,攻击者可反复发起呼叫,伺机入侵(如用户睡眠时段)。

  • 权限完全接管:入侵成功后,攻击者可全权操控受害者微信,收发消息、拨打语音视频通话、冒用账号开展各类操作。

更危险的是,该蠕虫具备链式传播特性。被劫持的微信账号会自动向通讯录好友发起通话攻击,实现“一机沦陷、批量扩散”,形成持续性病毒传播链路。若结合安卓、iOS系统其他漏洞利用,攻击者可进一步获取手机整机的最高控制权限。

二、攻击限制与绕过方式

该攻击存在唯一前置条件:攻击者需在受害者微信好友列表中。但这一限制几乎无法起到防护作用,安全研究团队证实,攻击者可先入侵用户身边好友的微信账号,再借助信任关系对目标用户发起攻击。

微信针对好友开放更高权限的安全机制,本是提升用户使用体验的设计,却在漏洞加持下,成为黑客横向渗透、批量盗号的突破口。

三、AI大幅降低高级攻击门槛

本次漏洞的曝光,也揭露了当下网络安全领域的全新风险趋势:AI正在大幅降低高阶网络攻击的技术门槛。

据Calif Research披露,以往这类可大规模传播的蠕虫病毒,需要专业安全团队耗费数月时间研发打磨。而本次研究团队借助AI工具,仅用2天就发现漏洞并编写远程代码执行漏洞利用程序,1周内完成完整蠕虫演示版本开发。

这意味着,原本仅资金雄厚的专业黑客组织掌握的高阶攻击能力,如今普通技术人员也可借助AI实现,普通网民面临的网络安全风险迎来前所未有的升级。

四、漏洞修复进展与时间线

该漏洞由研究团队于2026年7月发现,第一时间向腾讯官方提交漏洞报告,全程公开透明且配合厂商修复,完整时间线如下:

  • 7月下旬:AI检测发现微信VoIP协议栈高危漏洞,团队完成漏洞验证并提交腾讯

  • 8月21日:腾讯推送微信新版本,安卓8.0.77、iOS 8.0.76客户端率先修复漏洞

  • 8月28日:腾讯完成服务端全量防护升级,所有用户漏洞风险彻底解除

  • 9月8日:研究团队公开漏洞研究成果,同步接受《纽约时报》报道

目前,暂无公开证据显示该漏洞已被黑客非法利用,全网用户已处于安全防护状态。研究团队暂未公开漏洞核心技术细节,计划在后续安全行业峰会发布完整分析报告,同时持续调研各类社交软件同类漏洞,推动行业安全升级。

五、行业启示与用户建议

本次WeWorm蠕虫事件,暴露了主流社交APP通话模块存在的非常规攻击面,也印证了AI技术对网络安全攻防格局的重塑。研究团队表示,封堵单一漏洞无法根治风险,未来需要中美等多国政府、科技企业联动,依托AI技术强化安全防御,实现攻防能力同步升级。

普通用户防护建议:及时将微信更新至最新官方版本,谨慎添加陌生好友,定期检查微信登录设备,规避潜在账号风险。

资讯来源:Calif.io 安全研究团队、公开安全漏洞披露资料

声明:本文来自看雪学苑,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。