文章总结: Calif研究团队利用AI辅助在两天内定位微信VoIP组件内存破坏漏洞,制作实验性蠕虫WeWorm,可零点击接管账号并通过可信联系人传播。腾讯已确认并修复漏洞,无证据表明蠕虫已在真实用户中传播。文章强调微信多业务属性放大风险,AI加速漏洞利用开发使防守方假设不可靠。建议个人更新版本、检查授权,企业将账号异常纳入事件响应并建立版本台账。 综合评分: 87 文章分类: 漏洞分析,应急响应,安全意识,移动安全
未接电话也可能接管微信账号?研究演示把VoIP边界摆到台前
原创
tcode tcode
字节脉搏实验室
2026年9月14日 10:32 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
安全公司 Calif 在 9 月披露的一项研究里,最刺眼的画面不是弹窗,也不是木马下载器,而是一通用户没有接听的微信语音来电。研究团队称,他们利用 AI 辅助在两天内定位到 WeChat VoIP 组件的一处内存破坏类远程代码执行漏洞,又用约一周时间做出实验性蠕虫 WeWorm:理论上可接管账号,并借助可信联系人关系继续呼叫传播。
需要先划清证据边界。腾讯方面对媒体确认漏洞存在,并表示在接到研究人员通报后已经完成修复;公开报道没有显示 WeWorm 曾脱离实验环境,也没有证据表明国内用户已经发生大规模失陷。因此,本文讨论的是一项高风险研究演示和已被修复的真实漏洞,不是一次正在扩散的微信蠕虫事件。
即便如此,它仍然值得国内用户和企业认真对待。微信同时承载通信、支付、办公协同和身份确认,任何“无需点击即可触发”的路径都会把风险从个人手机扩大到联系人网络。研究给出的新信息点在于:AI 并没有替攻击者绕过软件工程常识,而是把漏洞发现、调试和概念验证的速度压缩到很短时间内;防守方过去依赖的“复杂漏洞需要较长准备周期”假设,正在变得不可靠。
这次研究到底演示了什么
公开报道显示,Calif 研究人员把目标放在 WeChat 的语音通话处理链路。VoIP 组件要在来电尚未被用户明确处理前解析呼叫信令、媒体参数和连接状态,这类“用户操作之前就已经运行”的代码路径,天然比网页点击、文件下载更接近零点击风险面。
研究团队的演示链条可以概括为三步。第一,用 AI 辅助分析代码与协议处理逻辑,寻找内存破坏点;第二,构造能通过来电路径触发漏洞的数据;第三,在测试环境中让代码获得账号层面的控制能力,并模拟向可信联系人继续呼叫,形成蠕虫式扩散。第二步以前,漏洞是软件缺陷;第三步以后,它才被包装成研究样本。
这里的“零点击”不等于用户永远没有参与。它能成立,是因为即时通讯应用必须接收来电通知、维持后台进程、处理联系人和通话权限,还要在锁屏或弱交互状态下完成一部分解析。用户没有点击恶意链接,但设备仍然在为一次陌生呼叫执行代码。这正是移动即时通讯与传统钓鱼最大的差异。
为什么微信场景的风险会被放大
微信不是单一聊天软件。一个账号通常绑定手机号、联系人、群聊、支付、登录态、文件传输和小程序授权。攻击者即使只拿到账号层面的部分能力,也可能利用既有信任关系实施二次诈骗:向同事发起文件传输、冒充本人确认付款、在群里投放链接,或引导他人进入新的会话陷阱。
企业场景还多一层放大器。很多公司允许员工用微信处理客户沟通、项目通知甚至审批确认,手机既是个人设备,也是事实上的业务终端。若某个账号被接管,防守方不能只按“个人社交账号被盗”处理,而要追问它是否接触过合同、报价、客户名单、验证码、内部群公告和远程运维入口。
研究演示还提醒移动安全团队关注一个常被忽视的点:补丁到达用户端并非瞬间完成。应用商店灰度、系统自动更新开关、企业管控机上的旧版本、备用机长期不打开,都会形成版本参差。攻击窗口可能不在漏洞披露当天,而在修复已经发布但用户尚未更新的这段时间。
现在应该检查什么
第一,个人用户先确认微信和手机系统都处在最新稳定版本。不要只看“能正常聊天”,要进入应用商店或系统更新页面确认版本与更新时间;长期不用的备用机、老人手机和工作手机最容易停在旧版本。若设备提示存储空间不足导致无法更新,应优先清理并完成更新,而不是把提示长期搁置。
第二,检查通话、联系人、悬浮窗、后台运行和辅助功能授权。不是所有授权都需要关闭,但要解释每个授权为什么存在。对只在转账、收款或登录时使用的设备,尤其应减少来路不明插件、外挂、抢单工具和“防撤回”类修改版,它们会绕开官方应用的安全边界。
第三,企业和学校应把即时通讯账号异常纳入事件响应。发现员工账号在陌生设备登录、联系人收到异常文件、同一时间段出现大量外呼或群链接时,应先冻结涉及业务的确认流程,再要求当事人通过另一条可信通道复核。不要把“对方能说出项目细节”当作身份充分证明。
第四,安全团队可以为高危岗位建立移动应用版本台账。对财务、客服、销售、运维和管理者,定期检查微信、系统补丁、设备管理状态和是否存在非官方安装包。台账不需要记录聊天内容,目标是回答“这台设备是否还在接收安全更新”。
一个可保存的诊断问题
遇到“本人”通过微信提出转账、下载文件、打开链接或提供验证码时,先问:这个请求能否通过一条不依赖当前微信会话的通道复核,例如拨打已登记电话、走企业 IM 审批或当面确认?如果答案是否定的,就按未验证请求处理。
证据边界
目前公开信息确认了研究人员发现漏洞、腾讯确认并修复、实验环境存在 WeWorm 演示;没有公开证据证明该蠕虫已在真实用户中传播,也没有披露足够技术细节供外界复核触发路径。本文不提供复现步骤或漏洞利用细节。对读者真正有意义的结论,是把“未点击不等于未触发”纳入移动设备与账号安全的基本假设。
热点来源
来源:Calif 相关研究披露,经 The Hacker News 汇总报道,2026-09-08;支持事实:AI 辅助发现 WeChat VoIP 漏洞、实验性 WeWorm、经来电传播的研究演示性质。链接:https://thehackernews.com/2026/09/wechat-zero-click-worm-took-over.html
来源:Help Net Security,“Zero-click WeChat worm could hijack accounts and spread via a single call”,2026-09-08;支持事实:研究人员发现并将漏洞武器化为实验性零点击蠕虫。链接:https://www.helpnetsecurity.com/2026/09/08/wechat-weworm-vulnerability-exploit-account-hijacking/
来源:The Register,Using AI, Calif creates demo WeChat exploit that spreads through phone calls,2026-09-09;支持事实:演示样本、腾讯修复和研究边界。链接:https://www.theregister.com/security/2026/09/09/wechat_worm_ai_calif/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode tcode《未接电话也可能接管微信账号?研究演示把VoIP边界摆到台前》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







![[0914]一周重点情报汇总|天际友盟情报站](/images/random/titlepic/7.jpg)


评论