top of page

WeChat 零点击蠕虫暴露出一场新的 AI 安全竞赛,即便 Tencent 已修复漏洞

9月9日
讀畢需時 16 分鐘

Tencent 修复了一种由研究人员借助 AI 构建的 WeChat 零点击蠕虫。研究人员大约用两天时间开发出了首个远程代码执行漏洞利用。名为 WeWorm 的蠕虫据称能在手机仍处于响铃状态时劫持测试账号,随后利用该账号呼叫另一名联系人,并继续在 iOS 和 Android 平台上传播。

安全公司 Calif 于 9 月 8 日披露了这项研究,此前该公司已于 7 月向 Tencent 报告该漏洞。Tencent 确认了该漏洞,并向 the New York Times 表示已修复该问题。Calif 还称,Tencent 已为所有用户缓解了这一漏洞利用。

这项修复阻止了已演示的攻击演变为一场公开危机,但并未化解更深层的矛盾。AI 系统正在减少发现漏洞、构建漏洞利用,以及将其串联为自动化攻击链所需的时间和人力。

这一变化迫使即时通信平台缩短漏洞响应的每一个环节,也促使 AI 开发者正视这样一类工具:它们可通过几乎相同的技术工作流同时服务于防御者和攻击者。

因此,核心问题远不止一个已修复的 WeChat 漏洞。AI 辅助安全研究的发展速度,正在超过为遏制它而建立的漏洞披露、补丁发布和公开预警体系。

WeChat 零点击蠕虫究竟做了什么

根据 Calif 的受控演示,WeWorm 将一次来电变成了账号接管和自动传播的路径。

零点击漏洞利用不需要目标主动采取任何行动。与网络钓鱼不同,它不依赖用户打开链接、下载文件或交出密码。

Calif 表示,该 WeChat 漏洞涉及应用程序网络电话协议栈中的内存损坏。内存损坏漏洞会让意外数据改变软件存储或处理信息的方式。在适当条件下,这种损坏可导致远程代码执行,即由攻击者控制的指令会在目标应用中运行。

研究人员没有公开技术细节,因为其他即时通信应用可能存在相似的攻击面。Calif 表示,在完成更多防御工作后,计划于未来的会议上发布更完整的分析。

其演示使用了三部手机。一部 Pixel 10a 向一部 iPhone 17e 发起 WeChat 通话,后者在响铃期间即被入侵。随后,这部被感染的 iPhone 呼叫另一部 Pixel 10a,并接管其 WeChat 账号。

目标无需接听电话。Calif 表示,接听不会产生任何可听见的警告,也不会中断漏洞利用。主动拒接能够阻止这次尝试,但攻击者稍后仍可再次呼叫。

该攻击确实存在一项重要限制:来电者必须出现在目标的 WeChat 好友列表中。

这一要求限制了来自陌生账号的攻击,但并不能阻止类似蠕虫的传播。一旦某个受信任账号被攻陷,它就可以呼叫那些本就认识并接受该身份的人。

Calif 表示,成功的漏洞利用可获得对受影响 WeChat 账号的控制权。操作者据称可以读取和发送消息、拨打电话,并冒充受害者身份行动。

这些说法描述的是应用层控制,并不必然意味着对手机的完全控制。Calif 表示,额外的 Android 或 iOS 漏洞可将攻击链延伸为设备接管。要实现这一更广泛的结果,还需要除已披露 WeChat 漏洞之外的其他漏洞。

这一区别很重要。被攻陷的即时通信账号可能暴露对话内容,并让攻击者冒充账号所有者。完整的设备入侵则可能触及其他无关应用和系统服务中存储的信息。

Calif 的 WeWorm research 称,其 AI 系统在 7 月的某个时候发现了该漏洞。工程团队于 7 月 23 日获悉该问题,并于 7 月 24 日提交给 Tencent。

该公司于 7 月 30 日完成首个 Android 远程代码执行漏洞利用,8 月 2 日完成 iOS 版本,并于 8 月 11 日完成经过完善的跨平台蠕虫演示。

这份公开时间线涵盖的时间超过两个自然日。Calif 所称较短的开发周期,似乎指的是首个漏洞利用的集中工作时间,而非整个披露流程。

目前没有证据表明犯罪分子或情报机构曾利用这一特定漏洞攻击真实用户。Calif 在受控研究环境中构建了该蠕虫,而 Tencent 在其公开披露前修复了该攻击路径。

不过,这一演示仍改变了安全领域的风险判断。它在一条可运行的攻击链中连接了零点击入口、账号控制、受信任联系人和跨平台传播。

这种组合使 WeChat 零点击蠕虫的影响力超过了一次孤立的崩溃或概念验证。它展示了一个存在漏洞的通信功能如何可能成为自身的投递网络。

为什么 AI 改变了漏洞利用开发的时钟

最重要的说法并非 AI 独立发明了一种蠕虫,而是它压缩了过去通常需要更大规模专家团队完成的工作。

Calif 表示,其研究人员选择了目标、指导调查并安全测试结果。AI 在人类监督下完成了大量漏洞分析和漏洞利用开发工作。

这并非自主网络战。经验丰富的研究人员仍决定从何处着手,判断输出是否有价值,并组装最终攻击链。

但人类参与并不能消除风险。即使专家仍处于控制位置,一个系统也可以显著降低成本。

传统漏洞利用开发涉及多个困难步骤。研究人员必须识别异常的软件行为,定位根本漏洞,判断其是否会造成安全影响,并构建能够可靠触发漏洞的代码。

随后,他们还必须应对不同设备、操作系统、内存布局和平台防御机制。将一次漏洞利用转变为蠕虫,还需要加入传播逻辑和进行操作测试。

AI 可以协助代码审查、崩溃分析、调试、假设生成和重复性适配工作。当专家测试相互竞争的方法时,它还可以同时保留多项技术细节的上下文。

WeWorm 的时间线表明,这些能力能够贯穿完整的研究工作流。据称,AI 协助研究从发现漏洞推进到远程代码执行,继而走向跨平台传播演示。

这与让聊天机器人解释一个已知漏洞并不是同一标准。研究人员称,该系统参与发现并武器化了一个尚未披露的漏洞。

Calif 尚未披露其使用了哪些模型、需要多少提示或尝试,以及研究人员如何分配工作。该公司也没有发布能让独立团队复现其生产力主张的证据。

这些缺口使其难以与传统漏洞利用开发进行直接比较。所谓两天的数字可能未包括准备工作、失败实验、工具链以及研究人员累积的专业经验。

即便如此,Calif 的说法仍符合更广泛的趋势。安全团队正在将模型应用于模糊测试、代码分析、漏洞发现、漏洞利用评估和补丁创建。

Google 在 5 月表示,其发现了一名威胁行为者使用零日漏洞利用,而该漏洞利用据信由 AI 开发。零日漏洞是指防御者尚未来得及修补的漏洞。

该公司的 AI threat findings 将这一案例描述为其识别到的首起此类事件。Google 表示,攻击者意图在大范围行动中使用该漏洞利用。

Google 也在防御端使用 AI 智能体。其 Big Sleep 项目已发现漏洞,而 CodeMender 则将模型用于软件修复。Chrome 团队使用相关系统进行漏洞发现、分类处置和修复。

这构成了 WeChat 案例背后的核心竞争。同一类技术既可加速漏洞利用构建,也可加速漏洞消除。

攻击者只需要找到一条可用的进入系统路径。防御者则必须在保持广泛使用服务正常运行的同时,发现、确定优先级并关闭许多可能的路径。

AI 为防御者带来更多自动化能力,但并未消除这种不对称性。它也可能帮助更多攻击者获得过去需要更大团队或专业组织才能具备的技术能力。

风险并不在于每位新手都会立刻成为顶尖漏洞利用开发者。模型可能产生幻觉、误解系统行为,并生成不可靠代码。对于困难目标,专家判断仍具决定性。

更迫切的担忧在于有能力的操作者。经验丰富的研究人员或攻击者可借助 AI 探索更多假设、自动化常规任务,并缩短从一次崩溃到可用漏洞利用之间的距离。

据称,WeWorm 又花了一周时间将初始漏洞利用变成蠕虫。这一间隔至关重要,因为补丁系统往往遵循更长的组织时间线。

平台必须确认报告、复现问题、识别受影响版本、构建缓解措施、测试回归、部署更新并监控结果。这一过程中的错误可能会干扰正常通信。

攻击者的工作流承担的义务更少。一旦漏洞利用足够可靠,操作者便可尝试使用它。

因此,WeChat 零点击蠕虫揭示了一场以小时和天为单位的竞赛。获胜的一方往往会是将发现、验证、部署和监控以最少延迟连接起来的一方。

受信任联系人成为 WeWorm 的分发系统

WeWorm 将 WeChat 的社交信任模型从一道安全边界转化为一种传播机制。

要求现有好友关系,起初可能会让该漏洞看起来没那么危险。但在实践中,这一条件为蠕虫穿过相互连接的账号提供了一条结构化路径。

人们对待来自熟人和陌生人的来电方式不同。即时通信平台也会赋予受信任账号陌生账号无法获得的通信权限。

一旦 WeWorm 控制了一个账号,它据称便可借助这一既有身份拨打电话。每次成功接管都会形成一组新的可触及联系人。

这正是蠕虫行为改变风险级别的原因。传统的定向漏洞利用要求操作者识别并接近每一位受害者;蠕虫则通过新近被攻陷的系统自动化下一次投递尝试。

研究人员并未发布数学传播模型。the New York Times 报道称,专家认为一次失控攻击可能在数小时内影响数亿台设备。

这一估算不应被视为已观察到的结果。Calif 仅在三部测试手机间演示了传播,并非在数亿个真实账号之间。

实际传播将取决于联系人关系、平台速率限制、用户活跃度、漏洞利用可靠性、服务端检测能力以及易受影响客户端的数量。网络分段和快速干预也可能减缓其传播。

不过,WeChat 的规模使得即便受限的传播路径也具有严重风险。Calif 将该服务描述为支持超过十亿个账号,并服务于中国境内外的社区。

单个被攻陷的账户不会自动波及所有人。不过,当受感染用户与家人、同事、客户及商业伙伴相连时,成功的蠕虫可能跨越不同社交群体传播。

跨平台运行进一步扩大了这条传播路径。许多移动端漏洞利用链只能停留在单一操作系统上,因为 iOS 与 Android 采用不同的架构和安全控制措施。

Calif 的演示通过 WeChat 通话从 Android 转移至 iOS,再回到 Android。目标应用提供了共同攻击面,而研究人员则针对各平台调整了利用方式。

这并不意味着该蠕虫绕过了 iOS 或 Android 的所有防御机制。它意味着,这次攻击据称在两个系统上的 WeChat 内均实现了代码执行。

消息平台此前也遭遇过类似的通话型攻击。Meta 表示,间谍软件供应商 NSO Group 曾在 2019 年利用 WhatsApp 的通话系统,针对超过一千名用户发动攻击。

Meta 后续的间谍软件案件说明了为何未接来电会成为高价值投递渠道。应用程序可能在用户作出任何决定前就已处理通话数据。

这次 WhatsApp 行动与定向监控有关。WeWorm 则带来了另一层担忧:它将基于通话的漏洞利用与自动化、由联系人关系驱动的传播结合在一起。

从概念层面看,这一设计类似于早期计算机蠕虫。那些程序会扫描网络或复用凭据来寻找下一个目标。报道称,WeWorm 改而利用社交关系图谱。

社交关系图谱尤其敏感,因为在最初的技术入侵之后,被攻陷的身份仍然具有利用价值。攻击者可能冒充受害者、操纵对话,或在最初的代码执行之外利用人际关系。

端到端加密无法解决这个问题。加密保护的是消息在端点之间传输时的安全。它无法阻止攻击者通过已被其控制的端点读取内容。

这一区别对用户和企业采购方都很重要。安全的传输通道并不保证处理其数据的应用程序中不存在可被利用的代码。

依赖消息工具的组织应将这些工具纳入更广泛的事件响应规划。端点遭入侵后,账户恢复、设备隔离、身份验证及替代通信方式都至关重要。

团队还需要可搜索的安全决策记录及响应责任归属。一套持续维护的工程知识库可以帮助响应人员在快速发展的事件中查找既往评估、受影响系统和升级处置流程。

教训并不是企业应停止使用可信联系人。现代通信离不开身份和关系功能。

教训是,信任不应在用户交互之前自动授权复杂的数据处理。每一通来电、预览、附件和通知,都会形成攻击者可以研究的代码路径。

Tencent 修复了漏洞,但披露仍留有缺口

Tencent 似乎已阻止了演示中的攻击,但用户几乎没有获得有关漏洞具体所在或暴露情况如何评估的公开信息。

Calif 表示,Tencent 于 8 月 21 日发布了 Android 版 WeChat 8.0.77 和 iOS 版 8.0.76。研究人员将该漏洞的缓解归因于这些版本。

8 月 28 日,Calif 确认其漏洞利用已在 Tencent 服务器端对所有用户失效。服务器端缓解措施无需等待每位用户安装更新,即可保护客户端。

根据 Calif 的时间线,Tencent 于 9 月 4 日确认了该漏洞可导致远程代码执行。该公司发言人还向《纽约时报》表示,公司已修复该问题。

这些都是重要的防御成果。它们表明,供应商在研究人员公开演示前已采取行动。

不过,Calif 的时间线还包含一段不寻常的经历:在首次报告后不久,其用于 WeChat 研究的账户于 7 月 25 日至 7 月 28 日被封禁,随后恢复。

公开记录并未说明封禁为何发生。在没有进一步证据的情况下,推断 Tencent 故意干扰研究并不恰当。

Tencent 的公开沟通仍是另一个未解问题。受影响版本仅以一般性的错误修复措辞描述,而非通过详细的安全公告披露。

截至 9 月 8 日,尚未找到该漏洞的公开 CVE 编号。CVE 提供了标准化参考,便于防御者追踪特定漏洞。

Tencent 和 Calif 均未公开列出所有受影响的 WeChat 版本。因此,用户无法轻易判断自己在 7 月或 8 月使用的设备是否运行了存在漏洞的代码。

Calif 还未公开入侵指标,即防御者可在攻击发生后搜索的技术痕迹。缺少这些细节,用户便没有直接的方法检查可疑通话。

报道称,Tencent 表示没有证据显示用户遭到入侵。这种表述并不能证明漏洞利用从未发生,正如没有公开受害者也不能证明攻击确实发生过一样。

更负责任的结论应更为有限:在实验室条件下,研究人员演示了一个严重漏洞利用;Tencent 已对其进行缓解;目前尚无已确认的恶意活动被公开关联至该漏洞。

另一个不确定性涉及非移动端客户端。WeChat 也服务于桌面端和 HarmonyOS 环境,但已发布的研究聚焦于 iOS 和 Android。

两家公司尚未说明,同一 VoIP 组件或相关的易受攻击代码是否也出现在其他环境中。Calif 即将发布的技术演讲或许会澄清这一范围。

服务器端拦截也值得审视。Calif 确认其特定漏洞利用已无法运行,但外部研究人员目前仍无法评估该缓解措施的持久性或覆盖范围。

过滤器可以阻止一种已知的消息模式,却未必能移除底层不安全代码。客户端补丁可更直接地修复有问题的代码,但前提是用户已完成安装。

Calif 表示,Tencent 通过客户端版本发布和服务器控制措施共同缓解了该漏洞。在技术细节公开前,观察者无法独立判断哪一层提供了持久修复。

这一验证缺口不应掩盖 Tencent 的及时响应。该公司于 7 月 24 日收到初始报告,并于 8 月 21 日发布了上述移动端版本。

这一间隔短于许多企业的补丁周期。但如果漏洞被其他攻击者独立发现,这段时间仍足以带来风险。

消息服务供应商面临艰难的披露平衡。过早公布细节,可能帮助攻击者在用户获得保护前复现可用的漏洞利用。

披露过少则会让管理员无法评估暴露情况或确认修复效果,也可能阻碍独立研究人员测试修复是否覆盖相关攻击路径。

更完善的披露记录最终应包括受影响版本、修复细节、跟踪标识符和检测指南。在广泛完成缓解后,还可发布更深入的技术信息。

这篇安全报道也提到,Tencent 缺乏安全公告及可公开搜索的指标。这些缺失如今塑造了修复后的后续叙事。

对普通用户而言,安装当前版本的 WeChat 仍是合理之举。用户也应将无法解释的账户活动、消息或通话视为潜在预警信号。

但这一具体演示无法通过常规的反钓鱼建议来阻止。受害者无需点击任何内容,因此仅靠用户意识并不足以构成有效防御。

因此,责任主要在于平台工程、快速部署补丁、服务器控制措施和系统化漏洞研究。用户处于防御的最后一层,而非第一层。

真正的较量是 AI 辅助攻击与 AI 辅助防御

WeWorm 展示了一种无法仅靠不受限制的部署或对安全导向 AI 实施一刀切限制来解决的权衡。

Calif 认为,AI 为防御者提供了在攻击者利用漏洞前发现它们的机会。其团队以负责任的方式报告了 WeChat 漏洞,并在缓解措施就绪后才发布研究成果。

这一结果支持了防御立场。若没有 Calif 的研究,这一内存损坏漏洞可能仍会留给其他一方利用。

Google 也通过能够发现并协助修复漏洞的 AI 代理提出了类似观点。其 Chrome 团队表示,随着 AI 辅助研究扩展,2026 年的漏洞报告速度显著加快。

防御规模之所以重要,是因为现代软件包含数百万行第一方和第三方代码。仅靠人工审查,无法在发布前检查每一次交互。

AI 可以帮助优先处理可疑函数、生成测试用例、解读崩溃信息并提出补丁建议。它还可以将漏洞报告与其他位置的类似缺陷关联起来。

但同样的能力也可能降低将漏洞武器化所需的工作量。代码理解、调试和自动化实验本身并不天然效忠于任何一方。

安全控制或许能阻止直接索取恶意软件的请求,但熟练的操作者可以将任务拆分成更小的组件。他们也可以使用开放模型、经过修改的系统或专用本地工具。

Calif 的研究并不能证明缺乏经验的人也能复现 WeWorm。但它表明,经验丰富的研究人员认为,AI 完成了这一复杂开发过程中的很大一部分工作。

因此,安全行业需要超越模型提供商声明的证据。有价值的衡量方式应比较专家团队在有无 AI 辅助的情况下,于发现、利用、修复和误报率方面的表现。

这些评估还必须考察可靠性。一个会发现大量无害崩溃的模型,可能消耗的防御人力比其节省的更多。

漏洞利用自主性是另一个关键衡量指标。提出代码建议、完成由研究人员主导的工作流,以及独立选择攻击目标,三者之间存在实质差异。

WeWorm 位于这一谱系的中间位置。人类选择目标并监督工作,而据报道,AI 加快了若干技术要求很高的阶段。

研究人员还应披露足够的方法论,以支持审查,同时不发布攻击配方。这可以包括模型类别、工具访问权限、工作时间的定义以及人工干预率。

供应商的响应系统也需要同等程度的现代化。如果漏洞报告要等待数周才能完成分诊,那么一个能够快速发现漏洞的 AI 代理,其防御价值将十分有限。

平台应整合自动复现、严重性评估、补丁测试与协调部署。这些系统仍需要人工审查,因为错误的安全补丁可能破坏关键服务。

政府同样面临自身的权衡。限制合法的安全研究,可能削弱防御性发现能力,却无法阻止坚定的攻击者使用替代模型和私有工具。

无所作为同样代价高昂。开发者可能在没有一致评估、访问控制或监测机制的情况下,发布能力日益增强的网络安全系统。

近期最好的应对方式是着眼于运营,而非停留在口号层面。AI 实验室、软件供应商、云服务商和独立研究人员需要更快速的协调披露渠道。

他们还需要共享标准,以评估一个模型是否能够发现并武器化此前未知的漏洞。仅基于已公开挑战的基准测试,无法充分衡量这一能力。

历史事件表明,准备工作至关重要。基于通话的间谍软件、消息解析器漏洞以及泄露的漏洞利用工具,早已在没有现代 AI 加速的情况下造成严重损害。

一项 2024 年的移动威胁研究警告称,可蠕虫化传播的移动端漏洞利用可能造成堪比破坏性网络恶意软件的后果。WeWorm 为这一担忧提供了具体的跨平台示范。

如今的区别在于开发速度。如果攻击流程从数月缩短至数天,私下披露窗口和补丁流程也必须相应缩短。

三个信号将表明防御方能否跟上步伐

下一项考验在于,Tencent 和更广泛的安全行业能否将一次成功修复转化为可重复的防御机制,以应对 AI 加速的漏洞利用开发。

第一个信号是 Calif 承诺发布的技术演讲。其分析应明确存在漏洞的组件、受影响版本、漏洞利用限制,以及 Tencent 修复措施的持久性。

随后,独立研究人员可以判断,WeWorm 是依赖于某个狭窄的实现错误,还是暴露出更广泛的一类 VoIP 弱点。若发现相关漏洞的证据,将进一步支持开展全行业审查的必要性。

一个影响有限且得到良好控制的缺陷,将缩小眼下的影响范围。它不会抹去 AI 开发带来的教训,但会降低平台风险的边界。

第二个信号是 Tencent 的公开安全文档。详尽的安全公告、CVE 记录或检测指引,将帮助用户和企业防御团队评估历史暴露情况。

清晰的文档也将表明,Tencent 已不止于封堵 Calif 的特定漏洞利用方式。若保持沉默,版本、遥测数据和相关客户端等重要问题仍将悬而未决。

第三个信号是关于 AI 辅助漏洞利用生产效率的独立证据。Calif 对工作时间的说法,需要与其他专家团队、模型和软件目标进行比较。

未来报告应区分机器投入与人工专业能力及前期准备工作。还应衡量失败尝试、可复现性,以及生成可靠补丁所需的时间。

若多个目标上都出现一致结果,将强化本文的核心判断。这将表明,AI 已在整个行业压缩了攻击方的时间窗口,而不只是在某一家高技能实验室内。

如果 Calif 的结果无法复现,那么有关即时民主化的更广泛主张将受到削弱。这可能意味着,WeWorm 高度依赖罕见的专业能力、私有工具,或一个特别易于利用的漏洞。

对开发者而言,实际问题已不再是 AI 是否应参与安全工作。攻击者和防御者都已在真实软件上测试它。

企业采购方应询问供应商:如何隔离传入内容、如何快速部署静默修复,以及客户如何收到漏洞通知。他们还应测试,当受信任账户变得具有敌意时的恢复能力。

知识工作者应保持应用程序处于最新状态,并通过其他渠道核实异常请求。这些习惯无法阻止真正的零点击漏洞利用,但能够减少账户被接管后的次生伤害。

这款 WeChat 零点击蠕虫并未演变为有记录的疫情暴发。这是一个积极结果,Tencent 的缓解措施也值得认可。

但它发出的警告依然严峻。据报道,AI 帮助一个小型研究团队在数周内,将一个隐藏的通话漏洞转化为跨平台、自我传播的账户接管手段。

下一种蠕虫未必会通过 WeChat 传播,其发现者也未必会遵循协调披露流程。安全团队应立即审视自身的响应时钟,而不是等到另一款受信任的应用开始代表攻击者拨打电话。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page