微信通话现0交互入侵蠕虫,无需接听几秒劫持账号
安全研究机构Calif Research披露首个通过微信语音通话实现“0-click”攻击的WeWorm蠕虫,可在iOS和Android设备间自动传播。攻击者仅需拨打一通电话即可在受害者未操作情况下劫...
近日,安全研究机构Calif Research公布了一项重大发现:首个利用微信语音通话实现“0-click”(无需用户交互)攻击的蠕虫“WeWorm”被成功演示。这一突破性发现揭示了即时通讯应用中潜在的严重安全漏洞,对数亿微信用户构成了直接威胁。
据研究人员介绍,WeWorm利用微信VoIP协议栈中的内存损坏问题,在受害者完全不知情的情况下完成攻击。实验中,攻击者仅需拨打一通微信电话,即使对方未接听或拒接,攻击也能在几秒钟内完成。一旦成功,攻击者将获得对受害者微信账号的完全控制权,包括读取消息、发送信息、拨打电话等权限。
值得注意的是,这种攻击方式具有极强的传播性。攻击者可以通过被劫持的账号继续向其他好友发起攻击,形成链式传播效应。研究人员演示中使用三台手机,其中一台Pixel 10a作为攻击端,向一台iPhone 17e发起通话,在电话响铃期间就完成了对目标设备的控制。随后被控制的iPhone又向第三台手机发起攻击,展示了完整的传播过程。
该漏洞的发现得益于AI技术的辅助。Calif Research团队在约两天内完成了首个远程代码执行(RCE)利用代码,并在一周内完成了跨平台蠕虫演示。团队表示,过去构建这种规模的蠕虫通常需要数月时间,而AI技术显著提升了发现和验证的速度。
腾讯公司已迅速响应,于8月21日发布安卓8.0.77和iOS 8.0.76版本进行修复。但研究人员强调,这只是一个临时解决方案,真正的根治还需要深入分析和系统性改进。
此次事件引发了业界对即时通讯应用安全性的广泛关注。专家指出,随着AI技术的发展,类似的高级攻击手段正在变得越来越容易获取,普通用户面临的安全风险也在不断增加。
为应对这一挑战,Calif Research呼吁国家与企业加强合作,共同利用AI技术提升全球网络安全水平。同时提醒用户及时更新微信至最新版本,并注意保护个人隐私信息。