只要撥打一通微信(WeChat)語音電話,就能在對方毫無察覺的情況下奪取帳號,並自動擴散給好友清單——資安業者證實這種「零點擊」蠕蟲攻擊已可實際運作,受害者甚至不需要接聽電話。
總部位於美國加州帕羅奧圖(Palo Alto)的資安公司Calif於9月8日(當地時間)發布研究報告,公開這款利用微信網路電話(VoIP)功能處理程序中記憶體損毀漏洞打造的攻擊程式,並將其命名為「WeWorm」。
根据研究團隊說明,只要攻擊者撥打電話給已加為好友的微信用戶,對方帳號就有可能遭到奪取;遭入侵的帳號接著會自動撥打電話給下一位好友,讓攻擊像病毒一樣持續擴散。
Calif指出,即使受害者沒有接聽電話,攻擊仍會成功;就算接了電話,通話過程也不會發出任何聲響,攻擊在使用者毫無察覺下持續進行,整個帳號奪取過程僅需數秒。
不過這項攻擊並非毫無門檻。攻擊者必須事先出現在受害者的微信好友清單中,才能發動攻擊。Calif也實際示範了攻擊如何從一支Pixel 10a手機傳到iPhone 17e,再擴散至另一支Pixel 10a的完整鏈路。
WeWorm以微信語音通話功能作為入侵管道,核心是利用通話過程中觸發的記憶體損毀漏洞,但Calif目前尚未公開詳細的技術細節,具體攻擊手法仍待後續說明。
Calif表示,完整的技術分析將於後續的資安研討會上發表;截至目前,該漏洞尚未獲得CVE編號。
值得注意的是,這次漏洞挖掘與攻擊工具的開發過程大量仰賴人工智慧(AI)。Calif透露,團隊與AI協作,僅花約兩天就找到漏洞並寫出第一版遠端程式碼執行(RCE)工具,再花約一週時間才把它打磨成完整可運作的蠕蟲。
不過Calif強調,鎖定攻擊目標與制定安全測試方法,仍是由研究人員親自把關;至於具體使用了哪一款AI模型,Calif並未透露。
根据Calif公布的時間表,AI在7月間就已找出漏洞。研究團隊接著在7月30日完成Android版遠端程式碼執行工具,8月2日再完成iOS版本。
8月11日,研究人員完成了串連Android與iOS雙平台的完整蠕蟲示範。往前追溯,Calif早在7月24日就已將漏洞回報給騰訊控股(Tencent, 00700.HK),並於9月3日提交完整技術分析與可實際運作的攻擊工具。
騰訊隨後釋出Android 8.0.77與iOS 8.0.76版本的修補更新。Calif表示,已確認伺服器端的攔截機制已在8月26日至28日間套用到所有用戶。
所謂伺服器端攔截,指的是不需要用戶自行操作、由系統後台直接生效的防護措施。騰訊已確認漏洞存在並完成修補,但並未公開受影響的帳號規模。
騰訊在8月公布的2026年第2季財報顯示,截至6月30日,微信與Weixin(微信中國版)合併月活躍用戶數達14億3900萬人。這起案例顯示,坐擁龐大用戶基礎的即時通訊軟體,其通話功能也可能成為帳號擴散攻擊的入侵管道。
所謂「零點擊」攻擊,是指使用者不需要點擊連結、開啟檔案等任何操作,攻擊就能自動執行;「蠕蟲」則是能從受感染的裝置或帳號,自行擴散到其他目標的惡意程式。
Calif預告,將在後續舉行的資安研討會上,公開微信這項漏洞的完整技術細節。
留言 0