Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

微信語音免接聽也中鏢!蠕蟲攻擊AI兩天寫成

兩支正在來電中的智慧型手機 / TokenPost.ai

只要撥打一通微信(WeChat)語音電話,就能在對方毫無察覺的情況下奪取帳號,並自動擴散給好友清單——資安業者證實這種「零點擊」蠕蟲攻擊已可實際運作,受害者甚至不需要接聽電話。

總部位於美國加州帕羅奧圖(Palo Alto)的資安公司Calif於9月8日(當地時間)發布研究報告,公開這款利用微信網路電話(VoIP)功能處理程序中記憶體損毀漏洞打造的攻擊程式,並將其命名為「WeWorm」。

根据研究團隊說明,只要攻擊者撥打電話給已加為好友的微信用戶,對方帳號就有可能遭到奪取;遭入侵的帳號接著會自動撥打電話給下一位好友,讓攻擊像病毒一樣持續擴散。

Calif指出,即使受害者沒有接聽電話,攻擊仍會成功;就算接了電話,通話過程也不會發出任何聲響,攻擊在使用者毫無察覺下持續進行,整個帳號奪取過程僅需數秒。

不過這項攻擊並非毫無門檻。攻擊者必須事先出現在受害者的微信好友清單中,才能發動攻擊。Calif也實際示範了攻擊如何從一支Pixel 10a手機傳到iPhone 17e,再擴散至另一支Pixel 10a的完整鏈路。

WeWorm以微信語音通話功能作為入侵管道,核心是利用通話過程中觸發的記憶體損毀漏洞,但Calif目前尚未公開詳細的技術細節,具體攻擊手法仍待後續說明。

Calif表示,完整的技術分析將於後續的資安研討會上發表;截至目前,該漏洞尚未獲得CVE編號。

值得注意的是,這次漏洞挖掘與攻擊工具的開發過程大量仰賴人工智慧(AI)。Calif透露,團隊與AI協作,僅花約兩天就找到漏洞並寫出第一版遠端程式碼執行(RCE)工具,再花約一週時間才把它打磨成完整可運作的蠕蟲。

不過Calif強調,鎖定攻擊目標與制定安全測試方法,仍是由研究人員親自把關;至於具體使用了哪一款AI模型,Calif並未透露。

根据Calif公布的時間表,AI在7月間就已找出漏洞。研究團隊接著在7月30日完成Android版遠端程式碼執行工具,8月2日再完成iOS版本。

8月11日,研究人員完成了串連Android與iOS雙平台的完整蠕蟲示範。往前追溯,Calif早在7月24日就已將漏洞回報給騰訊控股(Tencent, 00700.HK),並於9月3日提交完整技術分析與可實際運作的攻擊工具。

騰訊隨後釋出Android 8.0.77與iOS 8.0.76版本的修補更新。Calif表示,已確認伺服器端的攔截機制已在8月26日至28日間套用到所有用戶。

所謂伺服器端攔截,指的是不需要用戶自行操作、由系統後台直接生效的防護措施。騰訊已確認漏洞存在並完成修補,但並未公開受影響的帳號規模。

騰訊在8月公布的2026年第2季財報顯示,截至6月30日,微信與Weixin(微信中國版)合併月活躍用戶數達14億3900萬人。這起案例顯示,坐擁龐大用戶基礎的即時通訊軟體,其通話功能也可能成為帳號擴散攻擊的入侵管道。

所謂「零點擊」攻擊,是指使用者不需要點擊連結、開啟檔案等任何操作,攻擊就能自動執行;「蠕蟲」則是能從受感染的裝置或帳號,自行擴散到其他目標的惡意程式。

Calif預告,將在後續舉行的資安研討會上,公開微信這項漏洞的完整技術細節。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1