选择你喜欢的标签
我们会为你匹配适合你的网址导航

    确认 跳过

    跳过将删除所有初始化信息

    您的位置:0XUCN > 资讯 > 安全
    新闻分类

    微信曝出史诗级漏洞:打个语音就能劫持账号

    安全 PRO 稿源:游民星空 2026-09-10 05:56

    0XU.CN

    安全研究机构Calif Research发布了名为WeWorm的零点击蠕虫攻击演示,这是首个通过微信语音通话在iOS和安卓平台间自动传播的攻击方案。

    攻击者只需拨打一通微信电话,就能在受害者无需任何操作的情况下劫持其账号,再通过被劫持的账号继续呼叫下一位受害者,形成链式传播。

    Calif Research在演示中用了三台手机,第一台Pixel 10a作为攻击端,向一台iPhone 17e发起微信通话,在电话还在响铃期间就完成了对iPhone上微信的劫持。随后被控制的iPhone又向第三台手机发起通话,用同样的方式将其攻破。

    整个利用过程只需几秒钟,攻击者获得微信账号的完全控制权后,可以读取和发送消息、拨打电话、以受害者身份执行操作,如果与其他已知的漏洞结合使用,甚至可以实现对该手机的完全控制。

    最关键的是,这属于零点击攻击,受害者不需要接听电话,不需要与手机进行任何交互,即使接听了,也听不到任何声音,攻击照样成功。

    哪怕是拒接电话,也只能阻止当次尝试,但攻击者完全可以换个时间再打,比如趁受害者熟睡时再来一次。

    这种攻击的前提是攻击者必须在受害者的好友列表中,但这道门槛比想象中低得多,攻击者可以先攻破受害者的某个好友,再通过被劫持的好友账号向受害者发起通话。更高级的攻击者还可以通过其他应用获取root权限,再接管微信发起攻击。

    Calif Research团队在AI辅助下发现了这个漏洞,并在大约两天内写出了首个远程代码执行(RCE)利用代码,又花了一周时间完成了蠕虫的完整演示。

    团队表示,过去构建这种规模的蠕虫通常需要一支更大的团队花费数月时间,而AI已经能完成其中大部分工作,人类团队主要提供“攻击什么”和“如何安全测试”的判断。

    漏洞本身是微信VoIP协议栈中的内存损坏问题,Calif Research暂时未保留了技术细节,计划在即将举行的会议上公布完整分析。

    他们强调,这只是众多即时通讯应用中非常规攻击面的一个实例,目前正在对其他应用和攻击面开展类似研究。

    Calif Research还表示,发布此次研究的目的是提高公众安全意识,这类攻击在资金充足的高级黑客手中早已存在,而AI正在将这些能力交到技术水平较低的攻击者手中,让普通用户面临前所未有的风险。

    但Calif Research认为,不应该因此限制AI的发展,漏洞本身已经存在,AI改变的是发现和修复漏洞的速度,他们呼吁国家与企业合作,共同利用AI提升全球网络安全水平。

    具体漏洞披露时间线如下:

    2026年7月某日:AI发现漏洞
    7月23日:工程团队获悉漏洞
    7月24日:向腾讯提交漏洞报告
    7月25日至28日:团队微信账号被封禁
    7月29日:团队微信账号解封
    7月30日:完成首个首个 RCE利用
    8月2日:完成iOS RCE利用
    8月11日:完成跨安卓和iOS的完整蠕虫演示
    8月21日:腾讯发布安卓 8.0.77和iOS 8.0.76修复漏洞
    8月26日:腾讯通知团队正在评估该问题
    8月28日:确认漏洞已在服务端对所有用户完成缓解
    9月3日:向腾讯共享完整技术分析和可用的利用代码
    9月4日:腾讯确认该漏洞可被用于远程命令执行
    9月8日:发布公开研究文章

    0XU.CN

    [超站]友情链接:

    四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
    关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/

    图库
    公众号 关注网络尖刀微信公众号
    随时掌握互联网精彩
    赞助链接
    热门AI排行
    排名 热点 热门指数