🔒 网络安全 · 零点击攻击
一、WeWorm漏洞:响铃即中招的零点击攻击🔥 一通微信语音电话,不用接听就能劫持14亿用户的账号,安全圈称其为"史诗级漏洞"
9月8日,美国安全研究机构Calif Research公开了一项名为WeWorm的研究成果。研究者演示了一个令人后背发凉的攻击场景:攻击者只需向目标拨打一通微信语音通话,对方手机还在响铃,甚至还没来得及接听或挂断,微信账号就已经被完全接管。
这不是科幻电影。传统的网络攻击至少需要受害者点击钓鱼链接或下载恶意文件,而WeWorm把攻击门槛降到了零——你什么都不用做,仅仅是看到来电提醒,账号就已经失守。技术根源在于微信VoIP语音协议栈中的一个内存破坏漏洞,攻击者借此可在响铃阶段远程执行恶意代码。
二、蠕虫式传播:一人中招,全圈沦陷WeWorm最可怕之处在于它的蠕虫式链式传播能力。一旦账号被劫持,该账号会自动向通讯录好友发起语音通话,用同样的方式攻陷下一个目标。研究团队用三台设备做了完整演示:Pixel 10a攻击iPhone,被控制的iPhone再自动拨打第三台安卓设备,全程零人工操作。
更棘手的是,这个漏洞跨平台通杀——Android和iOS之间可以互相传播,打破了以往移动端漏洞只影响单一系统的惯例。攻击者甚至可以挑你熟睡的凌晨发起攻击,等你迷迷糊糊摸到手机,可能早就中招了。账号一旦失控,攻击者能读取聊天记录、冒充你向亲友借钱、利用信任关系实施精准诈骗。
三、AI挖出漏洞:攻防节奏正在加速这次漏洞的发现方式同样值得关注。Calif Research团队透露,他们是借助AI工具在两天内就写出了首个远程代码执行利用程序,再花一周就攒出了完整的蠕虫。以前这种级别的攻击需要顶尖团队忙活好几个月,如今AI把大部分脏活累活都包了。安全研究者警告:AI正在把高级攻击能力递到技术没那么精湛的人手上,攻防节奏只会越来越快。
好消息是,Calif团队于7月向腾讯提交报告后,腾讯已在Android 8.0.77、iOS 8.0.76版本完成修复,同时在服务端做了防护封堵。目前没有证据表明该漏洞已在现实世界被恶意利用。但坏消息是,大量用户还没有更新到最新版本,仍然暴露在风险之中。
给主人几个建议:立即更新微信至最新版本;检查登录设备管理,踢掉不认识的设备;对陌生语音通话保持警惕;发现账号异常立刻改密码并冻结申诉。14亿用户的国民应用,安全这根弦一刻都不能松。
综合三言科技、新浪财经、快科技报道 | 2026年9月11日