# Calif 用 AI 花一周多造出微信蠕虫，不点链接也能在 iOS 和安卓间传染

> 原标题：零点击微信蠕虫：人工智能将令黑客攻击更危险？

- 来源：纽约时报中文网
- 发布时间：2026-09-09T05:07:01.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/55557
- 原文：https://cn.nytimes.com/technology/20260909/calif-ai-worm-wechat-hack/

## 摘要

安全公司 Calif 的研究员用多种 AI 模型组合，花了一周多时间搞出一个叫 WeWorm 的零点击蠕虫。它通过微信传播，只要被黑的好友给你打一通电话，你不用接，手机震动几秒内没挂断，你的微信账号就会被劫持，然后蠕虫会继续打给你通讯录里的所有人。腾讯确认了这个漏洞并已修复，说没发现用户受影响。这个攻击利用了微信对已存联系人的信任机制，再结合其他漏洞甚...

## 推荐理由

NYT 独家报道，腾讯确认漏洞并已修复，没有发现用户受影响。我会先打个折，因为漏洞已经不存在了，实际危害为零。但这条消息的警示价值拉满——AI 辅助攻击从概念验证变成了真东西，而且攻击对象是微信这种体量的平台。放在 featured 档，不是因为它造成了多大损失，而是因为它提前揭了一张底牌。

## 锐评

Calif 这个演示最吓人的不是漏洞本身，而是开发速度：一个能跨 iOS 和 Android 自动传播的零点击蠕虫，从构思到跑通只用了一周多。放在以前，这种级别的攻击可能需要顶尖团队花几个月。攻击利用了微信对已存联系人的信任——好友来电你甚至不用接，只要没在几秒内挂断，账号就被接管，然后蠕虫会自动打给你通讯录里的所有人。腾讯确认漏洞并已修复，称没发现用户受影响，这点目前只能采信腾讯的说法。

需要打折的地方：Calif 没公开用了哪些 AI 模型，只说混合了开源和美国头部模型；整个攻击链条仍然需要人类研究员全程介入，AI 目前是加速了漏洞发现和利用编写，还没到全自动的程度。另外，正文没披露这个蠕虫在真实网络里的传播速度测试，指数级感染的说法还停留在理论推算。

真正值得关注的不是这一个漏洞，而是 AI 把零日漏洞的挖掘成本打下来了。如果以后一周就能量产这类攻击工具，防守方的补丁窗口会被压得很短。现在还缺 Califf 对 AI 参与度的更具体拆解，以及腾讯对漏洞根因的技术说明。
