找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

5896

积分

0

好友

752

主题
发表于 前天 21:21 | 查看: 0| 回复: 0

2026年9月8日,海外安全研究机构 Calif Research 披露了一起影响面极大的安全漏洞,公开了首款可跨 Android、iOS 双平台传播的微信零点击蠕虫病毒——WeWorm。该漏洞依托微信通话功能实现“无感入侵”,用户不用接听、不用触碰手机,账号就可能被劫持,并具备链式扩散能力,威胁超过十亿微信用户。目前腾讯已完成全量漏洞修复。

一、核心攻击原理:全程零交互,来电即沦陷

本次曝光的 WeWorm 蠕虫,利用微信 VoIP 通话协议栈 中存在的内存损坏漏洞实现远程代码执行(RCE),这也是移动端社交软件中首例依托通话场景的零点击蠕虫攻击。

整个入侵过程不要求用户进行任何操作,攻击门槛极低、隐蔽性很强:

  • 无需接听:手机只要处于来电响铃状态,漏洞就可能被触发,几秒内完成账号接管;即使用户接听,也听不到任何异常声音,入侵依然成功。
  • 无法彻底规避:手动挂断只能挡住单次攻击,攻击者可以反复发起呼叫,在用户睡觉等时段伺机突破。
  • 权限完全接管:入侵成功后,攻击者可以全面操控受害者微信,收发消息、拨打语音视频通话、冒用账号进行各种操作。

更危险的是,WeWorm 具备链式传播特性。被劫持的微信账号会自动向通讯录好友发起通话攻击,形成“一机沦陷、批量扩散”的持续传播链路。如果攻击者再结合 Android、iOS 系统其他漏洞,还可能在手机整机层面获取最高控制权限。

二、攻击限制与绕过方式

这项攻击存在唯一的前置条件:攻击者必须位于受害者微信好友列表中。但这个限制几乎起不到防护作用,安全研究团队已经证实,攻击者可以先入侵用户身边好友的微信账号,再借助信任关系对目标用户发起攻击。

微信针对好友开放更高权限的安全机制,本是为了改善使用体验,但在漏洞加成下,反而成了黑客 横向渗透、批量盗号的突破口。

三、AI 大幅降低高级攻击门槛

这次漏洞披露还带出一个新趋势:AI 正在显著拉低高阶网络攻击的技术门槛。

据 Calif Research 披露,以往这类能大规模传播的蠕虫,通常需要专业安全团队花数月研发;而本次研究团队借助 AI工具,仅用 2 天就完成漏洞发现与远程代码执行漏洞利用程序的编写,1 周内就做出完整蠕虫演示版本。

这意味着,过去只有资金雄厚的专业黑客组织才掌握的高阶攻击能力,现在普通技术人员借助 AI 也能实现,普通网民面临的网络安全风险正快速升级。

四、漏洞修复进展与时间线

该漏洞由研究团队于 2026 年 7 月发现,并第一时间向腾讯官方提交报告。整个过程公开透明,完整时间线如下:

  • 7 月下旬:AI 检测发现微信 VoIP 协议栈高危漏洞,团队完成验证并提交腾讯。
  • 8 月 21 日:腾讯推送微信新版本,Android 8.0.77、iOS 8.0.76 客户端率先修复。
  • 8 月 28 日:腾讯完成服务端全量防护升级,所有用户漏洞风险彻底解除。
  • 9 月 8 日:研究团队公开研究成果,并同步接受《纽约时报》报道。

目前暂无公开证据表明该漏洞已被黑客非法利用,全网用户处于安全防护状态。研究团队暂未公开漏洞核心技术细节,计划在后续安全行业峰会发布完整分析报告,同时继续排查各类社交软件中的同类漏洞,推动行业安全升级。

五、行业启示与用户建议

WeWorm 蠕虫事件暴露出主流社交 App 通话模块里非常规的攻击面,也印证了 AI 技术正在重塑网络安全攻防格局。研究团队认为,封堵单一漏洞并不能根治风险,未来需要多国政府与科技企业协同,依托 AI 强化安全防御,让攻防能力同步升级。

对普通用户而言,目前最实际的防护动作是:及时把微信更新到最新官方版本,谨慎添加陌生好友,并定期检查微信登录设备,降低账号被劫持的风险。

资讯来源:Calif.io 安全研究团队、公开安全漏洞披露资料




上一篇:爱加密抽取壳 App 内存脱壳与 HMAC-SHA256 签名逆向实战
下一篇:AI Agent科研加速怎么测?OpenAI公开用量任务结果三层法
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-13 17:51 , Processed in 1.669707 second(s), 45 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表