🎯 互联网安全 · 微信漏洞
一、漏洞始末:一通电话,账号就没了🔥 零点击蠕虫WeWorm曝光:微信语音响铃即触发,14亿用户面临系统性安全风险
9月8日,美国安全机构Calif Research公开了一项名为WeWorm的攻击演示。这个漏洞的核心可怕之处在于——攻击者只需要给你拨打一通微信语音电话,你什么都不用做,不用接、不用点链接、不用输密码,电话还在响铃阶段,你的微信账号就已经被劫持了。
更令人后背发凉的是,被劫持的账号会自动给通讯录好友拨打同样的语音电话,像蠕虫一样链式传播。Calif用三台手机做了完整演示:安卓打iPhone,iPhone响铃期间即被控制,随后被劫持的iPhone又自动打给另一台安卓,跨平台秒级传播,受害者全程无感。
二、零点击攻击:传统防护全面失效这次漏洞属于Zero-click(零点击)攻击,意味着"不点陌生链接""不扫二维码"等常规安全建议在它面前全部失效。漏洞发生在微信VoIP底层协议栈的内存破坏,位于系统核心链路,市面上的应用加固、消息加密、权限管控等安全机制均无法感知和拦截。
一旦攻击成功,攻击者获得微信完整控制权:读取全部聊天记录、冒充身份发消息、查看朋友圈和相册、甚至操控微信支付。而且这个漏洞是被AI自动发现的——Calif团队透露,他们的AI两天找到漏洞、一周写出完整攻击程序,以前需要大团队花几个月的事,现在AI把门槛拉到了地板上。
三、腾讯已修复,但仍有疑问腾讯方面的回应是"已修复,没证据被利用过"。具体来说,安卓8.0.77、iOS 8.0.76版本已封堵漏洞,服务端防护也已上线。但有几个问题值得关注:一是腾讯安全响应中心网站最新公告停在2022年4月,此次漏洞没有CVE编号,没有公开安全通告;二是鸿蒙版、Windows版、Mac版等平台是否受影响,官方未作说明。
综合凤凰科技、ZAKER、头条、CIO时代网报道 | 2026年9月11日