微信零点击漏洞被做成蠕虫 WeWorm:来电响铃即接管账号,腾讯已服务端修复

事件概述

2026年9月8日,海外安全研究机构 Calif Research 披露其发现的首个可跨 Android 与 iOS 传播的微信零点击蠕虫 WeWorm。该攻击利用微信 VoIP 通话协议栈中的内存破坏漏洞实现远程代码执行,用户无需接听电话、无需任何点击,仅在来电响铃阶段账号即可被接管。腾讯已确认该问题可被用于远程命令执行,并通过服务端更新完成全量修复,目前无在野利用证据。

技术细节

攻击链

  • 唯一前置条件:攻击者需在受害者微信好友列表中。研究者指出该限制防护价值有限——攻击者可先攻陷受害者身边好友的账号,再借信任关系向目标发起呼叫
  • 触发方式:攻击者发起微信(视频)通话,恶意代码在响铃阶段即被触发,数秒内完成账号接管;即使受害者接听,也听不到任何声音,入侵照常进行
  • 权限范围:成功后攻击者可读取与发送消息、发起通话,并以受害者身份执行各类操作
  • 蠕虫自传播:被控账号会自动向通讯录好友发起通话攻击,实现链式扩散;研究者已在多台 Android 与 iOS 设备上验证跨平台传播
  • 挂断只能中断单次尝试,攻击者可在受害者睡眠等时段重复呼叫

边界与局限

研究者强调该漏洞本身仅能接管微信账号,不能直接控制整台手机;但若与其它已报告的 Android/iOS 提权类漏洞串联,可进一步扩展至设备级控制。截至披露时,完整技术细节与攻击链未公开,计划在后续安全会议演示。

影响评估

微信(含 Weixin)2026 年 6 月 30 日合并月活约 14.39 亿,覆盖面极广。作为集通信、社交、支付与小程序于一体的超级应用,账号被接管不仅意味着隐私泄露,还可被用于冒充身份实施诈骗、群发垃圾信息,并通过好友列表继续扩散。研究者特别指出,AI 工具显著降低了此类高级攻击的门槛:以往需要专业团队耗时数月研发的跨平台蠕虫,本次借助 AI 仅用约两天定位漏洞并写出首个 RCE 利用,约一周完成蠕虫演示。

修复建议

官方处置

  • 微信 Android 8.0.77、iOS 8.0.76(2026 年 8 月 21 日发布)已缓解该利用
  • 腾讯于 8 月 28 日完成服务端封堵,全部用户无需升级即已生效
  • 仍建议将微信升级至最新版本,并留意 HarmonyOS/Windows/macOS/Linux 端后续更新通知

用户侧建议

  • 对陌生好友申请保持谨慎,及时清理通讯录中长期不联系的可疑联系人
  • 账号被异常接管时,第一时间通过官方渠道申诉并告知亲友防范冒充诈骗
  • 对“好友”发起的无声音通话、异常通话请求提高警惕

参考来源