2026年9月8日,海外安全研究机构 Calif Research 披露了一起影响面极大的安全漏洞,公开了首款可跨 Android、iOS 双平台传播的微信零点击蠕虫病毒——WeWorm。该漏洞依托微信通话功能实现“无感入侵”,用户不用接听、不用触碰手机,账号就可能被劫持,并具备链式扩散能力,威胁超过十亿微信用户。目前腾讯已完成全量漏洞修复。
一、核心攻击原理:全程零交互,来电即沦陷
本次曝光的 WeWorm 蠕虫,利用微信 VoIP 通话协议栈 中存在的内存损坏漏洞实现远程代码执行(RCE),这也是移动端社交软件中首例依托通话场景的零点击蠕虫攻击。
整个入侵过程不要求用户进行任何操作,攻击门槛极低、隐蔽性很强:
- 无需接听:手机只要处于来电响铃状态,漏洞就可能被触发,几秒内完成账号接管;即使用户接听,也听不到任何异常声音,入侵依然成功。
- 无法彻底规避:手动挂断只能挡住单次攻击,攻击者可以反复发起呼叫,在用户睡觉等时段伺机突破。
- 权限完全接管:入侵成功后,攻击者可以全面操控受害者微信,收发消息、拨打语音视频通话、冒用账号进行各种操作。
更危险的是,WeWorm 具备链式传播特性。被劫持的微信账号会自动向通讯录好友发起通话攻击,形成“一机沦陷、批量扩散”的持续传播链路。如果攻击者再结合 Android、iOS 系统其他漏洞,还可能在手机整机层面获取最高控制权限。
二、攻击限制与绕过方式
这项攻击存在唯一的前置条件:攻击者必须位于受害者微信好友列表中。但这个限制几乎起不到防护作用,安全研究团队已经证实,攻击者可以先入侵用户身边好友的微信账号,再借助信任关系对目标用户发起攻击。
微信针对好友开放更高权限的安全机制,本是为了改善使用体验,但在漏洞加成下,反而成了黑客 横向渗透、批量盗号的突破口。
三、AI 大幅降低高级攻击门槛
这次漏洞披露还带出一个新趋势:AI 正在显著拉低高阶网络攻击的技术门槛。
据 Calif Research 披露,以往这类能大规模传播的蠕虫,通常需要专业安全团队花数月研发;而本次研究团队借助 AI工具,仅用 2 天就完成漏洞发现与远程代码执行漏洞利用程序的编写,1 周内就做出完整蠕虫演示版本。
这意味着,过去只有资金雄厚的专业黑客组织才掌握的高阶攻击能力,现在普通技术人员借助 AI 也能实现,普通网民面临的网络安全风险正快速升级。
四、漏洞修复进展与时间线
该漏洞由研究团队于 2026 年 7 月发现,并第一时间向腾讯官方提交报告。整个过程公开透明,完整时间线如下:
- 7 月下旬:AI 检测发现微信 VoIP 协议栈高危漏洞,团队完成验证并提交腾讯。
- 8 月 21 日:腾讯推送微信新版本,Android 8.0.77、iOS 8.0.76 客户端率先修复。
- 8 月 28 日:腾讯完成服务端全量防护升级,所有用户漏洞风险彻底解除。
- 9 月 8 日:研究团队公开研究成果,并同步接受《纽约时报》报道。
目前暂无公开证据表明该漏洞已被黑客非法利用,全网用户处于安全防护状态。研究团队暂未公开漏洞核心技术细节,计划在后续安全行业峰会发布完整分析报告,同时继续排查各类社交软件中的同类漏洞,推动行业安全升级。
五、行业启示与用户建议
WeWorm 蠕虫事件暴露出主流社交 App 通话模块里非常规的攻击面,也印证了 AI 技术正在重塑网络安全攻防格局。研究团队认为,封堵单一漏洞并不能根治风险,未来需要多国政府与科技企业协同,依托 AI 强化安全防御,让攻防能力同步升级。
对普通用户而言,目前最实际的防护动作是:及时把微信更新到最新官方版本,谨慎添加陌生好友,并定期检查微信登录设备,降低账号被劫持的风险。
资讯来源:Calif.io 安全研究团队、公开安全漏洞披露资料
|