WeWorm零点击蠕虫攻击方案

安全研究机构Calif Research近日发布了名为WeWorm的零点击蠕虫攻击演示。这是首个能够通过微信语音通话在iOS和安卓平台之间自动传播的攻击方案。在该方案中,攻击者仅需拨打一通微信电话,即可在受害者无需进行任何操作的情况下劫持其账号,并利用被劫持的账号继续呼叫下一位受害者,从而形成链式传播。

在演示过程中,研究团队使用三台手机进行测试:第一台Pixel 10a作为攻击端,向一台iPhone 17e发起微信通话,在电话响铃期间即完成了对iPhone上微信的劫持。随后,被控制的iPhone再次向第三台手机发起通话并将其攻破。整个利用过程仅需几秒钟。

漏洞特性与安全影响

此次攻击的核心特性为“零点击”。受害者不需要接听电话,无需与手机进行任何交互,即使接听电话且听不到任何声音,攻击依然可以成功。若受害者拒接电话,仅能阻止当次尝试,攻击者可在其他时间再次发起攻击。

在权限影响方面,攻击者获得微信账号的完全控制权后,可以执行以下操作:

  • 读取和发送消息
  • 拨打电话
  • 以受害者身份执行操作
此外,如果将此漏洞与其他已知漏洞结合使用,甚至可以实现对手机设备的完全控制。

该攻击的前提是攻击者必须在受害者的好友列表中。但研究机构指出,攻击者可以通过先攻破受害者的某个好友,再利用被劫持账号发起通话来降低门槛。更高级的攻击者还可通过其他应用获取root权限来接管微信发起攻击。

技术成因与修复进展

漏洞的本质是微信VoIP协议栈中的内存损坏问题。Calif Research团队在AI的辅助下发现了该漏洞,并在约两天内写出首个远程代码执行(RCE)利用代码,一周内完成了蠕虫演示。团队表示,AI已能完成此类构建工作的大部分,人类主要提供判断。

根据披露的时间线及腾讯发言人向《纽约时报》的确认,该漏洞的修复情况如下:

  • 8月21日:通过安卓8.0.77和iOS 8.0.76版本完成客户端修复
  • 8月28日:确认服务端对所有用户完成缓解
目前,只要用户将微信更新至最新版本,即不受该漏洞影响。