top of page

WeWorm 微信漏洞利用:一通来电敲响 AI 安全警钟

6天前
讀畢需時 15 分鐘

Calif 在大约十天内构建了 WeWorm 微信漏洞利用,无需接听来电,便可通过一通呼入电话实现跨平台账户接管。这支小型安全团队表示,AI 帮助其在约两天内发现漏洞并产出首个可运行的漏洞利用程序。真正构成更大安全警示的,不只是漏洞本身,还有这样的开发速度。

该蠕虫是一次受控的研究演示,并非已知的犯罪活动。Tencent 表示已修复该漏洞,且未发现攻击者利用它侵害用户的证据。Calif 未披露技术细节,这虽然限制了独立审查,也降低了被立即模仿的可能性。

核心矛盾如今已十分清晰。AI 赋予防御者更强的能力,可以在犯罪分子发现之前找出危险的软件缺陷;同样的能力,也压缩了从识别漏洞到将其转化为自动化攻击的时间。WeWorm 在一次披露中展现了这两面。

WeWorm 微信漏洞利用借助信任传播

WeWorm 将来自可信联系人的一通普通来电,变成自动化账户接管链条的第一步。

Calif 于 2026 年 9 月 8 日披露 WeWorm,此前已在 7 月向 Tencent 报告了相关问题。该公司称,这是一种可通过 Android 和 iOS 上微信通话运行的零点击蠕虫。

零点击漏洞利用无需目标打开链接、安装文件或批准请求,即可攻破软件。在这里,易受攻击的代码会在呼入电话仍在响铃时开始处理数据。

根据 Calif 的 WeWorm 研究,受害者无需接听电话。接听后会听到静音,而漏洞利用仍会继续;快速拒接来电则会阻止本次尝试,但攻击者日后仍可再次尝试。

攻击要求来电者出现在目标的微信好友列表中。这个条件起初似乎提供了有意义的保护,但蠕虫的传播模型却将其变成了优势。

在攻破一个账户后,WeWorm 可以呼叫与该账户关联的联系人。这些接收者会看到与自己已信任的人相关联的呼入电话。成功受害者随后又可能成为下一通电话的来源。

Calif 使用三部手机演示了这一过程。一部 Pixel 10a 向一部 iPhone 17e 发起通话,后者的微信账户在响铃期间被攻破。被攻破的 iPhone 随后呼叫另一部 Pixel 10a,并重复了接管过程。

这一过程跨越了 Apple 的 iOS 与 Google 的 Android 之间的边界。传统移动恶意软件通常依赖单一操作系统、单一处理器架构或单一安装机制;WeWorm 则利用了两个平台共享的应用行为。

研究人员表示,成功利用后,他们能够控制微信账户:读取和发送消息、发起通话,并以账户持有人的身份行事。这些能力为 WeWorm 在微信内部持续传播提供了所需的一切。

账户控制并不自动等同于对手机的完全控制。Calif 表示,可以将微信漏洞与其他 Android 或 iOS 漏洞结合,以扩大访问权限。该公司尚未公布这条更广泛的攻击链。

这一区分很重要,因为一些报道的表述暗示 WeWorm 可直接接管整台设备。已披露的演示证明了跨平台微信账户接管;完整设备攻破则需要额外且未披露的漏洞。

即使不夸大其影响,这一机制依然严重。消息账户可能暴露私人对话、职业关系、联系人列表,以及可信的冒充路径;它还可能为攻击者提供可用于接触下一个目标的可信身份。

最终形成的是一种围绕社会信任构建、却不需要社会工程学对话的蠕虫。网络钓鱼要求收件人犯错;WeWorm 则将易受攻击的决策置于自动处理通话的软件之中。

这改变了常规的防御逻辑。用户无法可靠地通过检查链接、拒绝附件或识别可疑消息来保护自己。相关控制权属于 Tencent 的通话基础设施和 WeChat 的客户端代码。

一通来电让 14.39 亿账户进入风险范围

压力落在 Tencent 身上,因为 WeChat 同时拥有庞大的覆盖范围,以及使账户身份格外重要的服务。

Tencent 报告称,截至 2026 年 6 月底,Weixin 和 WeChat 合计月活跃用户数为 14.39 亿。根据其 季度业绩,这一数字高于一年前的 14.11 亿。

这一总数并不意味着 14.39 亿个账户遭到攻破。Calif 构建的是实验室概念验证,Tencent 也表示未发现漏洞被利用的证据。该数字定义的是平台可能面临的风险敞口,而非已测得的受害者数量。

Calif 声称,失控的蠕虫可能攻破超过 10 亿部手机或账户。新闻机构引用的独立专家也描述了在数小时内波及数亿台设备的可能路径。两项估计均非基于已观察到的爆发事件。

网络效应解释了人们的担忧。每个新近被攻破的账户,都可能暴露另一组可信联系人;如果每次成功传播带来多通后续成功呼叫,扩散便会加速,而非以固定速度持续。

现实网络会令这一曲线更加复杂。联系人列表会重叠,手机可能离线,通话送达情况各异,防御系统也能够检测异常活动。账户在自动呼叫联系人而不触发限制方面的能力也各不相同。

即便存在这些约束,WeChat 依然具有特殊的重要性。人们利用该服务进行消息沟通、群组协作、商务交流、支付、交通出行、预约及访问其他服务。因此,账户身份的影响范围超出了日常对话。

WeChat Pay 还采用了额外的身份验证和风险控制措施。对微信账户的控制不应被视为可自动访问所有支付功能;但账户冒充仍可能支持欺诈、胁迫,或通过可信关系发送请求。

遭攻破的同事账户可能请求文件;被劫持的家人账户可能制造令人信服的紧急情况。攻击者还可在决定下一步接触的语气、时机和背景前,先阅读早先的消息。

这种可能性也给 Tencent 之外的组织带来压力。通过 WeChat 与员工或客户沟通的企业,必须重新评估账户身份本身是否足以证明消息发送者的身份。敏感请求需要通过独立渠道加以验证。

移动平台所有者同样面临压力。Apple 和 Google 会隔离应用,并维护操作系统安全控制;但消息客户端会在用户互动前处理复杂媒体和通话数据。因此,应用漏洞可能绕过用户的许多常规防范措施。

研究人员此前已记录过这一更广泛的模式。Google 对 FORCEDENTRY 的详细分析 展示了,通过消息服务发送的恶意数据,如何在用户没有打开任何内容的情况下激活复杂的解析代码。

WeWorm 在这种熟悉的零点击风险之上增加了自我传播的账户层。攻击者无需手动识别并逐一联系每位受害者;一段已被攻破的关系便可能提供通向更多目标的路径。

这正是为什么不应将好友列表要求理解为完整防线。它限制了进入账户的初始路径,但也提供了继续传播所需的关系网络。

对于企业安全团队而言,教训不止于封锁某一个应用。账户被接管后,协作系统中的信任信号可能成为攻击基础设施。熟悉的发送者、既有对话或内部目录条目,并不能保证请求安全。

将事件响应流程保存在零散消息中的组织,在快速发展的攻击期间也可能难以应对。可搜索的 知识库 可将经过验证的响应指引保留在某一段已被攻破的对话之外。

Tencent 承担了直接责任,因为漏洞存在于其代码中;但更广泛的压力落在每一个会在收件人采取行动前处理通话、预览、文件或媒体的通信平台上。

AI 将漏洞利用开发周期从数月压缩至数天

WeWorm 最重要的结果是开发周期被压缩,尽管人类专业能力始终是这项工作的关键。

Calif 表示,其团队借助 AI 在约两天内发现漏洞,并编写出首个远程代码执行漏洞利用程序。远程代码执行,即 RCE,允许攻击者提供的代码在目标软件内部运行。

该公司称,构建完成度更高的蠕虫又花费了一周。Calif 公布的时间线比简化的十天总结提供了更精确的节点。

据称,其 AI 在 7 月的某个时候发现了该漏洞。Calif 的工程团队于 7 月 23 日得知该问题,并在一天后将其提交给 Tencent。团队于 7 月 30 日完成 Android RCE 漏洞利用程序。

iOS 漏洞利用程序于 8 月 2 日完成。Calif 于 8 月 11 日完成其经过打磨的跨平台蠕虫演示。这一过程涵盖漏洞验证、两个移动平台、账户接管及自动化传播。

Calif 首席执行官 Thai Duong 认为,这一规模的项目过去需要更大的团队耗费数月完成;但他也承认,模型并未独立完成这项工作。

研究人员选择目标、评估输出、构建测试环境并管理整个过程。Duong 告诉 the New York Times,利用该漏洞和构建蠕虫需要持续的人类监督。

这一细节将 AI 辅助漏洞利用工程,与自主系统自行选择 WeChat 并攻击用户的想象区分开来。Calif 的工作将机器生成的辅助与经验丰富的安全研究人员所作的关键决策结合在一起。

这种区别不应让人感到安心。工具不需要完全自主,就足以改变攻击的经济性。降低逆向工程、代码生成、测试和调试所需的人力,能够让更小的团队尝试更困难的目标。

AI 还可以在重复性任务中保持工作势头。它可以检查陌生代码、提出假设、生成测试案例、解释崩溃问题,并在失败后修改漏洞利用程序。人类研究人员仍需决定这些建议是否有意义。

AI 的确切贡献仍难以衡量,因为 Calif 未说明其使用的模型。该公司表示结合了开源系统与领先的商业模型,但尚未发布提示词、对话记录或对比基线。

这些缺失的证据使我们无法就 AI 节省了多少时间得出明确结论。一支高度熟练的团队使用成熟的模糊测试器、调试器和漏洞利用开发工具,也可能推进得很快。Calif 的估算,是将该项目与其所理解的既有工作流程进行比较。

不过,这一说法与 AI 开发者记录的更广泛趋势相符。Anthropic 曾报告称,模型能够识别高严重性软件漏洞,并协助构建漏洞利用组件。其漏洞利用评估专门聚焦于将已知存在漏洞的构建版本转化为可用攻击。

AI 辅助安全研究也改变了可开展调查的规模。研究人员可以并行运行多项分析、比较不同方法,并重新审视失败路径,而无需为每一步都配置一名专家。瓶颈随之转向验证、披露和修复。

对攻击者而言,这意味着罕见漏洞可能更快变得可用。对防御者而言,这意味着供应商可以在对手到来前检查更多代码。双方都获得了同样的基础性提速,不过其访问权限、动机和法律约束各不相同。

WeWorm WeChat 漏洞利用让这种竞争变得具体。Calif 在防御性披露流程中使用 AI,但产生的成果具备犯罪蠕虫所需的同样技术属性。

这种双重用途正是核心张力所在。漏洞利用不会因为其创造者意图改善安全性而变得无害。安全结果取决于遏制措施、披露纪律、供应商响应,以及对可用代码的控制。

防御优势取决于披露速度

只有当防御者验证发现、联系供应商并部署防护的速度快于进攻团队复现工作成果时,AI 才会有利于防御者。

Calif 称,其于 7 月 24 日向 Tencent 报告了该漏洞。其披露时间线显示,研究人员的 WeChat 账户在 7 月 25 日至 7 月 28 日期间被封禁,随后于 7 月 29 日恢复。

该时间线并未说明账户为何被封禁。但它确实表明,在最初的披露阶段存在摩擦,而彼时研究人员和供应商都需要可靠的沟通渠道。Calif 后来称,与 Tencent 的整体合作是成功的。

8 月 21 日,Tencent 发布了 Android 版 WeChat 8.0.77 和 iOS 版 8.0.76。Calif 称,这些版本缓解了该漏洞。随后,该公司于 8 月 28 日确认,所有用户均已获得服务端缓解措施。

Tencent 于 8 月 26 日告知 Calif,其正在评估该问题。Calif 于 9 月 3 日分享了技术分析和可用漏洞利用代码。根据研究时间线,Tencent 于 9 月 4 日确认了远程命令执行。

Tencent 随后表示,服务端修复已面向所有用户上线,不需要更新应用或采取其他用户操作。该公司还表示,没有证据表明该问题曾被利用,也没有用户受到影响。

这一响应很重要,因为移动端补丁的采用并不均衡。用户会推迟更新,企业设备遵循受管控的更新计划,应用商店分发也因地区而异。服务端干预无需等待每一台客户端更新,即可封堵攻击路径。

不过,公开记录仍留下了一些技术问题。Calif 尚未披露受损组件、攻击者可控的输入,或各操作系统上被绕过的防护机制。Tencent 的公开回应也没有解释其服务端变更如何使漏洞利用失效。

在完整会议演讲之前,这些保留是可以理解的。详细的漏洞利用信息可以帮助防御者复现修复方案,但也可能为攻击者提供路线图。协调披露始终需要在审查与武器化风险之间取得平衡。

这些缺失的细节也限制了独立验证。外部研究人员目前无法确定 Android 和 iOS 路径是否使用了相同弱点。他们也无法评估相关代码是否仍会通过视频通话或其他消息处理过程暴露。

Calif 称,具体漏洞是 WeChat 网络电话协议栈中的内存损坏问题。内存损坏发生在软件错误读取或写入内存时,可能使恶意输入重定向程序行为。

VoIP 协议栈处理基于互联网的语音通话所涉及的数据。其中一部分处理会在接收者接听前开始,从而形成零点击暴露。系统必须检查足够的数据,才能发出信号并准备连接。

因此,最稳妥的结论应比部分标题所暗示的范围更窄。Calif 制作了可用的实验室漏洞利用,Tencent 确认了远程命令执行,并部署了服务端修复。没有公开证据表明现实世界中发生过 WeWorm 爆发。

该公司也没有发布恶意软件样本。Calif 继续保留技术细节,并计划在未来的会议上展示更完整的分析。这些决定降低了即时复现风险,但也使重要主张仍依赖于研究人员的陈述。

一名前 National Security Agency 数据科学家在发布前独立审阅了这项工作。现任 Council on Foreign Relations 附属研究员的 Vinh Nguyen 称,可能的传播会呈指数级增长。他的审阅增加了外部审查,但不能替代公开的技术复现。

安全团队应避免两种相反的错误。一种是因为未发现受害者而忽视这次演示。另一种是将每一种理论描述都视为已经发生的真实入侵。

有用的中间立场是:承认已验证的漏洞、已展示的漏洞利用链,以及不确定的现实世界影响范围;同时也承认,快速修复阻止了这一研究成果成为公共灾难的证据。

WeWorm 是一次警示,而非已记录的爆发

最有力的事实关乎能力和响应,而最大的受害者估算仍属假设。

Tencent 的声明划出了最清晰的界限。该公司确认存在潜在安全问题,调查了报告,并实施了服务端修复。它表示没有证据显示该问题遭到利用或有用户受到影响。

Calif 同样将 WeWorm 呈现为一次演示。其公开材料展示了涉及三部手机的受控流程。该公司并未声称该蠕虫已离开实验室,或通过公共 WeChat 网络传播。

因此,描述超过十亿账户遭劫持的标题可能会扭曲事件。这个数字代表与 WeChat 用户规模相关的理论上限,并非感染数量。

同样地,“数小时内可触及数亿设备”的预测依赖于传播方面的假设。真实爆发会遭遇重复联系人、离线设备、速率限制、异常检测、账户限制和紧急平台变更等因素。

WeChat 的好友列表要求增加了另一项限制。外部攻击者无法仅通过演示路径呼叫每一个陌生账户。攻击者首先需要控制一个已被接受的联系人,或获得其配合。

蠕虫设计在初始立足点建立后解决了这一限制。每个被攻陷的账户都会打开一组新的可信关系。但首次攻陷仍需要一个入口点,而 Calif 并未将其描述为普遍可得的访问途径。

“AI 构建”这一表述也值得谨慎对待。Calif 称 AI 完成了大量漏洞和漏洞利用工作,但项目仍由人类指导和监督。没有公开证据将结果与同一团队在没有 AI 的情况下工作进行衡量比较。

我们也不知道哪些模型能力最为关键。代码生成可能加快了漏洞利用的实现。分析工具可能识别了崩溃条件。多个系统可能处理了工作流程中的不同部分。

缺少模型名称限制了问责能力。商业模型与开源模型具有不同的安全防护、日志政策、访问控制和披露义务。没有这些信息,外部人士无法评估任何特定安全机制是成功还是失败。

Calif 的动机也值得关注。该公司从事进攻性安全研究,并将 AI 赋能的发现作为网络风险变化的证据。一场引人注目的演示既强化了其政策论点,也增强了其市场地位。

这并不会使漏洞利用失效。Tencent 确认了远程命令执行并部署了修复。但这意味着,Calif 关于 AI 取代数月专家劳动的更广泛结论,应被视为等待更多证据支持的公司主张。

负责任的解读应区分四个层面。漏洞是真实的。跨平台账户接管已被演示。自动化蠕虫在受控环境中存在。预计的全球性爆发从未发生。

这种区分有助于组织作出相称的响应。安全团队应核实 Tencent 的缓解状态,审查异常账户活动,并强化针对敏感请求的身份验证。他们不需要假定每一个未接听的 WeChat 来电都导致了入侵。

个人也应避免依赖民间传言式的防御。迅速拒接每一通电话并不是持久的安全控制。Calif 称,拒接阻止了一次尝试,但 Tencent 的平台级修复才解决了实际漏洞。

这一事件还说明,个人和组织的知识不应依赖于单一消息历史。导出政策、经验证的联系渠道和记录在案的事件处置流程,都能在任何账户变得不可用或不可信时降低损失。

对于知识工作者而言,实际问题不是是否放弃使用消息应用,而是高影响决策是否完全依赖于由同一项可能已遭入侵的服务提供的身份信号。

三项信号将揭示 AI 是否改变移动安全

下一阶段取决于技术披露、类似漏洞的证据,以及供应商响应时间可衡量的改善。

第一个信号是 Calif 承诺的技术演讲。研究人员需要足够的细节,以理解易受攻击的组件、比较两个操作系统,并评估服务端缓解措施。

可复现的技术说明将强化这样一个结论:AI 实质性地加速了一个困难的跨平台漏洞利用。它还可以揭示,这一开发挑战是否如公开演示所暗示的那样不同寻常。

如果演讲省略 AI 工作流程和比较证据,更广泛的生产力主张仍将难以评估。WeWorm 漏洞利用仍然重要,但它对模型驱动的进攻性安全变化所能说明的内容会更少。

第二个信号是,研究人员是否会在其他消息应用中发现相关的零点击弱点。Calif 称 WeWorm 是对非常规攻击面进行更广泛审查的第一部分。

这项工作将检验 WeChat 是否包含孤立的实现错误,还是暴露了反复出现的设计问题。消息平台通常会在用户响应前处理通话信令、媒体格式、预览、通知和联系人信息。

更多已确认的漏洞将强化这一论点:AI 辅助团队能够系统性地搜索这些被忽视的攻击面。缺乏可比较的结果,则会削弱“一次演示代表全行业转变”的说法。

第三个信号是供应商响应速度。AI 能生成的漏洞报告可能超过人工安全团队能够验证、排定优先级并修复的数量。如果修复队列增长速度快于修复上线速度,发现带来的防御价值就微乎其微。

Anthropic 在其零日漏洞研究中描述了这一正在出现的瓶颈。该公司认为,模型可以帮助大规模发现高严重性漏洞,使压力转向协调披露和补丁修复。

留意供应商是否会建立更快的受理渠道、自动化复现流程、临时的服务器端控制措施,以及更清晰的确认流程。这些能力将支持 Calif 的观点:AI 可以让防御者获得优势。

相反的情况则会表现为披露延迟、无法解释的账户限制、积压大量报告,或在广泛缓解措施推出前,公开的漏洞利用细节就已出现。在这种环境下,更快的发现速度可能会增加风险敞口,而非降低它。

AI 开发者同样面临棘手的控制难题。能够帮助合法研究人员理解内存破坏的模型,也可能为犯罪分子提供类似协助。广泛的拒绝机制可能阻碍防御性工作,而薄弱的安全措施则可能加速武器化。

访问控制、监控、分阶段发布模型,以及经过审查的研究合作关系,都只能提供部分答案。没有任何一种方式能保证类似能力仍然稀缺,尤其是在开源系统持续进步的情况下。

WeWorm WeChat 漏洞之所以最终具有重要意义,是因为它将多场安全争论压缩成了一次可运行的演示。它结合了一个规模庞大的通信平台、一个零点击移动端漏洞、可信联系人传播,以及 AI 辅助漏洞利用开发。

它最终以修复收场,而非演变为有记录的爆发事件。这一结果支持了早期研究、负责任披露和平台级缓解措施的防御性价值,但并未消除“下一版本会由谁构建”的警示。

开发者应当思考:其应用是否会在用户采取行动前处理由攻击者控制的数据。企业采购方应当询问:供应商如何在不等待每个客户端更新的情况下遏制漏洞。知识工作者则应在原始沟通渠道之外核实敏感请求。

下一项决定性证据将来自技术复现和可重复的结果,而不是又一个耸动的标题。AI 是否能持续缩短漏洞利用开发周期?供应商能否以至少同等的速度缩短修复周期?

这场竞速如今定义了 WeWorm 的故事。蠕虫本身已被遏制,但其开发时间线暴露出一个所有大型消息平台都必须解决的安全缺口。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page