网络安全公司Calif披露,其借助AI技术发现并开发针对微信的零点击攻击手段,并开发出面向微信/WeChat的“零点击”概念蠕虫病毒WeWorm
攻击者只需要向对方发起视频通话,对方无论是否接听,只要没有立刻挂断(就是实际攻击需要响铃几秒后才能被自动执行完毕,如果看到微信视频立马挂断,确实会攻击失败,但对方完全可以换个时间再试一次,总有对方不在手机旁的时候),其微信账号的控制权都被会劫持,攻击者可以使用对方的微信进行读取和发送任意消息、拨打视频/语音通话,加好友,拉群等操作。
攻击者接管对方微信账号后可以继续利用该漏洞,向该账号的通讯录里的其他微信账号,继续发起攻击。
好消息是:腾讯收到警告后
- 2026 年 8 月 17 日:发布微信安卓版 8.0.77 和微信 iOS 版 8.0.76 对漏洞进行封堵;
- 8 月 28 日:腾讯在服务器端阻断相关攻击方式,检测到有人利用漏洞时会在服务端进行阻断。
- 也就是:旧版微信客户端中这个漏洞依然存在,只是无法被利用(恶意视频通话会被服务器拦截)即使你不更新微信也不会出事(不过还是建议更新微信到最新版吧)
来源:The first zero-click worm to spread through WeChat calls across iOS and Android.(calif.io)
- VoIP(网络语音通话)的需要在电话接通前完成网络穿透与媒体通道协商。
- 微信的视频通话的VoIP部分代码存在漏洞
- 攻击者在通话握手包或媒体流数据中构造恶意数据包。
- 微信底层的 VoIP 解析库在处理造恶意数据包时发生内存溢出之类的问题,在微信进程内执行攻击者的恶意代码。
- 攻击者通过恶意代码获取到微信APP的完全控制权,攻击者可完全接管该微信账号。
- 若将该漏洞与其他移动端提权漏同时利用,还可进一步拿到系统ROOT权限,达成对整部手机的完全控制。
- 微信的安全机制之前服务端会无条件信任互相为好友用户之间的数据包,不做合法性检查,导致攻击者只要从一个人开始,实现指数级扩散的蠕虫网络
