幸知日报
← 返回 2026-09-10 日报
重大

WeWorm:首个微信通话零点击蠕虫演示公开,腾讯证实漏洞并已修复

安全研究团队 Calif Research 九月八日发布 WeWorm 演示:首个通过微信语音/视频通话传播的零点击蠕虫,横跨 iOS 与 Android。三台手机演示链:Pixel 10a(攻击者)呼叫 iPhone 17e,响铃中即接管其微信;被控 iPhone 再呼叫另一台 Pixel 10a 并同样接管——受害者无需接听、无需任何交互,接听也听不到声音且漏洞仍生效;拒接仅挡单次,攻击者可趁受害者入睡重试。利用仅需数秒即完全控制微信账号(读发消息、发起通话),与团队已报告并协助修复的其他系统漏洞链式组合可完全控制设备。前提是攻击者在好友列表内,但攻陷任一好友即可触达。团队明示:借助 AI,找漏洞并写出首个远程代码执行漏洞利用约两天,造出蠕虫再加一周——「这种规模的蠕虫过去需要更大团队数月」。Calif 称发布目的是公众预警:这些能力长期存在于资金充足的攻击者手中,AI 正在把它交给技术更低的行动者。[事实(演示与团队声明层面)] 深调增量(子代理报告 swarm_reports/2026-09-10-幸知日报/v1-weworm-wechat/00-报告.md):

① 纽约时报报道