主 题:微信通话零点击漏洞:无需接听即可接管账号并自动传染好友,已跨 iOS/Android 实现蠕虫传播(官方已修复)
发 布 者:nulll
标签分类: 技术
时 间:2026-09-09 09:29:35
内容预览:1. 引言2026 年 9 月 8 日,Calif 研究团队公开演示了 WeWorm——一个通过微信通话自我传播的零点击蠕虫。据其披露,攻击者只需向受害者发起一次微信通话(VoIP 通话),即可在通话尚未被接听(仍处于振铃状态)时完成对受害者微信账号的完整接管,随后以受害者身份继续向其好友拨打电话,实现"手机到手机"的链式扩散。该事件的核心意义并不只在于"又一个高危漏洞",而在于三个层面的叠加:攻击范式层面:零点击(zero-click)意味着受害者不需要接听、不需要点击、不需要任何交互,用户行为这一传统防御层被彻底绕开;传播范式层面:蠕虫跨 iOS 与 Android 两大移动操作系统传播,且以社交信任关系(好友列表)为扩散骨架,具备指数级传播潜力;生产范式层面:漏洞由 AI 发现,首个远程代码执行(RCE)利用代码在约两天内完成,完整蠕虫再耗时一周——而同等规模的蠕虫在过去通常需要更大的团队、耗时数月。Calif 于 2026 年 7 月将该漏洞提交给腾讯。据其披露,腾讯已通过客户端版本更新(Android 8.0.77 / iOS 8.0.76)与服务端缓解双重手段完成处置:截至文章发布之日,该利用链对所有用户均已被缓解,用户无需进行任何操作。2. 事件概述根据 Calif 的公开描述,WeWorm 的关键事实要素可归纳如下:要素内容成果名称WeWorm披露方Calif 研究团队(Calif Research)披露日期2026 年 9 月 8 日漏洞位置微信 VoIP(网络通话)协议栈漏洞类型内存破坏(memory corruption)类问题,具体细节暂未公开触发方式攻击者向受害者发起微信通话,零点击即可触发,无需接听利用效果完整控制受害者微信账号(读取/发送消息、发起通话、以受害者身份行事)传播方式接管账号后自动呼叫其好友,跨 iOS/Android 链式扩散影响
直达链接: https://www.nodeseek.com/post-919460-1
 
 
Back to Top