微信0click-WeWorm简谈

admin 2026-09-13 04:53:36 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: weworm是2026年9月曝光的微信零点击蠕虫攻击演示,利用VoIP协议栈内存破坏漏洞,无需用户操作即可劫持账号并自动传播。攻击面位于底层协议栈,应用层防御无法拦截,且iOS与Android双平台同源。AI工具将漏洞发现到武器化时间缩短至约9天,凸显AI降低高级攻击门槛的趋势。腾讯已通过客户端更新和服务端缓解修复,目前无证据表明被恶意利用。事件也引发对生态免疫、非常规攻击面、AI攻防竞赛及披露机制的思考。 综合评分: 85 文章分类: 漏洞分析,恶意软件,红队,ai安全,应急响应


微信0click-WeWorm简谈

原创

破天KK 破天KK

KK安全说

2026年9月12日 09:00 中国香港

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

WeWorm是2026年9月曝光的一个针对微信的零点击蠕虫攻击演示,因其“无需用户任何操作即可劫持账号并自动传播”的特性引发广泛关注。


一、时间线

WeWorm事件从漏洞发现到公开披露,历时约两个月。关键节点如下:

| 时间 | 事件 | | — | — | | 2026年7月 | Calif Research团队借助AI工具发现微信VoIP协议栈中的内存破坏漏洞 | | 7月24日 | 向腾讯提交漏洞报告 | | 7月25日–28日 | Calif团队微信账号一度被封禁 | | 7月29日 | 账号解封 | | 7月30日 | 完成首个远程代码执行(RCE)利用程序 | | 8月2日 | 完成iOS端RCE利用 | | 8月11日 | 完成跨安卓和iOS的完整蠕虫演示 | | 8月21日 | 腾讯发布安卓8.0.77、iOS 8.0.76版本,完成客户端修复 | | 8月28日 | 腾讯确认服务端对所有用户完成缓解 | | 9月3日 | Calif向腾讯共享完整技术分析和可用利用代码 | | 9月4日 | 腾讯确认该漏洞可被用于远程命令执行 | | 9月8日 | Calif公开发布研究文章,演示WeWorm攻击 |

从漏洞发现到完成蠕虫演示,Calif团队仅用了约9天时间,其中AI辅助下的漏洞发现和首个RCE利用代码编写仅耗时约两天。


二、技术层面

1. 技术本质:零点击+蠕虫化传播

WeWorm的核心威胁在于两个特性的叠加:

零点击攻击。 攻击者只需向目标发起微信语音通话,无需受害者接听、点击或进行任何操作,漏洞即可在来电响铃阶段被触发,数秒内完成账号劫持。即使受害者手动挂断,也仅能拦截单次攻击,攻击者可反复发起呼叫伺机入侵。

蠕虫化传播。 被劫持的账号会自动向通讯录好友发起通话攻击,形成“一机沦陷、批量扩散”的链式传播。Calif的演示使用三部设备(Pixel 10a → iPhone 17e → Pixel 10a)完整展示了跨平台传播闭环。

2. 攻击面:VoIP协议栈底层漏洞

该漏洞位于微信VoIP协议栈的内存破坏问题,处于系统底层核心链路。这意味着:

  • 市面主流的应用加固、消息加密、权限管控等应用层防御机制无法感知和拦截此类攻击;
  • iOS与Android端微信的VoIP协议语义规范统一,导致双平台同源高风险

3. AI大幅降低高级攻击门槛

这是WeWorm事件最受关注的非技术层面意义。Calif团队利用AI工具,在约两天内完成漏洞发现和首个RCE利用代码编写,再花一周完成蠕虫演示,前后仅约9天。相比之下,同类复杂度的攻击工作以往需要更大规模的专业团队耗时数月。

这一案例印证了网络安全领域的一个新趋势:AI正在将原本仅少数顶尖黑客组织掌握的高级攻击能力普及化,漏洞从发现到武器化的窗口期正在急剧缩短。

4. 修复与现状

腾讯已于8月21日通过客户端更新(安卓8.0.77、iOS 8.0.76)修复漏洞,8月28日完成服务端全量缓解。腾讯表示,修复程序已部署至服务器并对所有用户生效,无需更新应用或采取其他行动,目前没有证据表明该漏洞曾被恶意利用。


三、个人浅谈

1. 生态免疫是长期挑战

尽管漏洞已被修复,但“腾讯已修复”不等于“风险已消除”。对于14亿月活用户的超级生态而言,安全修复是单点技术动作,而生态免疫是漫长的分布式过程。用户设备版本迭代滞后、老旧版本长期留存、iOS与Android平台版本更新不同步等问题,都会形成长期存在的安全短板。

2. 即时通讯工具的“非常规攻击面”需持续关注

Calif指出,WeWorm只是即时通讯应用中广泛存在的“非常规攻击面”的一个例子,暗示其他具有丰富通话和媒体功能的平台可能存在类似问题。VoIP协议栈、音视频处理模块等底层组件,可能成为下一阶段安全研究的重点领域。

3. AI驱动的攻防竞赛将加速

WeWorm事件表明,AI正在同时赋能攻击方和防御方。一方面,AI大幅降低了漏洞发现和利用代码开发的门槛;另一方面,同样的模型也能帮助软件公司提前扫描代码、发现人工审计难以覆盖的边缘漏洞。未来,攻防双方谁更能有效利用AI工具,将在很大程度上决定安全态势的走向

4. 披露机制与厂商响应需进一步规范

本次事件中,Calif团队在披露过程中曾遭遇微信账号被封禁的情况,腾讯在修复后也未发布公开安全公告或申请CVE编号。对于涉及数十亿用户的重大漏洞,建立更透明、高效的负责任披露机制,对于维护整体网络安全生态具有重要意义。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:KK安全说 破天KK 破天KK《微信0click-WeWorm简谈》

微信0click-WeWorm简谈 网络安全文章

微信0click-WeWorm简谈

文章总结: weworm是2026年9月曝光的微信零点击蠕虫攻击演示,利用VoIP协议栈内存破坏漏洞,无需用户操作即可劫持账号并自动传播。攻击面位于底层协议栈,
评论:0   参与:  0