# 安全团队演示首个零点击微信蠕虫，一通电话就能接管账户并自动传播

> 原标题：WeWorm: Zero-Click WeChat Worm

- 来源：Hacker News 首页
- 发布时间：2026-09-12T05:49:10.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/56075
- 原文：https://calif.io/research/weworm

## 摘要

安全公司 Calif 做了一个叫 WeWorm 的演示蠕虫，攻击者只要给微信好友打一通网络电话，在对方手机还在响铃、无需任何操作的情况下，就能直接接管其微信账户，再用这个账户去攻击下一个好友。整个过程几秒钟完成，能读消息、发消息、打电话。他们用三台手机（一台 Pixel 10a 和一台 iPhone 17e）展示了这条传播链。漏洞出在微信网络电话模块的...

## 推荐理由

Calif 演示了一条微信蠕虫攻击链：打一通网络电话，对方手机还在响铃、没做任何操作，攻击者就能接管微信账户，再自动用这个账户去攻击下一个好友。整个过程几秒完成，能读消息、发消息、打电话。他们用三台手机跑通了传播链，漏洞出在微信网络电话模块。正文没披露漏洞具体原理、修复状态和受影响版本范围，也没说明腾讯是否已收到报告或给出回应。目前只有演示视频和公司自己的技术描述，缺少第三方复现或更详细的攻击面分析，所以实际利用门槛和影响范围还不清楚。

## 锐评

这条新闻最值得关注的点不是漏洞本身，而是发现和利用漏洞的速度。Calif 说他们用 AI 辅助，两天找到漏洞并写出远程代码执行利用，再用一周搭完整条蠕虫传播链。放在以前，这种跨 iOS 和 Android 的零点击蠕虫可能需要一个大团队干几个月。

演示用了三台手机：一台 Pixel 10a 攻击一台 iPhone 17e，接管后再用 iPhone 攻击另一台 Pixel 10a。攻击者需要是对方好友，但蠕虫会自动用已攻陷的账户去感染好友列表里的下一个，所以好友限制形同虚设。接管后能读消息、发消息、打电话，如果配合其他提权漏洞还能完全控制手机。

技术细节没公开，说要留到以后会议讲。腾讯在 8 月底前通过服务器端缓解了问题，但正文没说明缓解措施具体是什么，也没说客户端是否需要更新。这点先别太激动——服务器端缓解可能只是堵了当前利用路径，底层的内存破坏漏洞是否彻底修了还不清楚。另外，Calif 提到他们的微信账号在提交漏洞后被封了几天，这个细节挺有意思，但没展开说原因。
