Article

微信“打个语音就能劫持账号”具体怎么回事?WeWorm已被修复

sponsored ad

Calif Research发布WeWorm研究时使用的蠕虫主题海报

“微信被曝史诗级漏洞,打个语音就能劫持账号”的说法并非完全虚构,但标题省略了几个决定风险大小的关键信息。安全研究机构Calif在2026年9月8日公开了WeWorm实验演示:一台测试手机向好友发起微信通话,在对方尚未接听时利用客户端问题接管微信账号,随后再由该账号呼叫下一台测试设备,形成链式传播。

这次漏洞演示了什么

三台测试手机完成跨平台传播

研究团队使用一台安卓手机作为起点,呼叫一台iPhone,在响铃阶段取得后者微信账号的控制,再利用被接管的账号呼叫另一台安卓设备。受测用户不需要点击链接、打开文件或接听通话,因此该实验被称为“零点击”攻击。

研究方表示,成功后可以读取和发送消息、拨打通话并以账号持有者身份操作微信。若再与其他系统漏洞组合,风险可能扩展到设备层面。不过,“控制微信账号”与“直接控制整部手机”不是同一个结论,后者需要额外漏洞链,不能仅凭一次微信来电自动推导。

是不是任何人打来电话都能攻击

实验要求攻击账号位于好友列表

按照Calif公开说明,发起者需要在目标用户的微信好友列表中。这不等于陌生人知道微信号或手机号就能直接完成同样攻击。真正让研究人员担忧的是链式传播:如果一个好友账号先被接管,它原有的好友信任关系可能成为下一轮通话的入口。

这也是“蠕虫”一词的由来。普通攻击往往逐个选择目标,而实验中的程序可以让被控制账号继续联系下一批好友。不过,目前公开的是受控环境中的概念验证,并没有证据表明网络上已经发生大规模自动传播。

漏洞发现和修复时间线

Calif披露,团队在7月发现问题,并于7月24日向腾讯提交报告;7月底和8月初分别完成安卓与iOS测试;8月11日完成三台手机的蠕虫演示。8月21日,微信发布安卓8.0.77和iOS 8.0.76版本。研究方随后在8月28日确认,其演示使用的攻击路径已被服务端措施阻断。

腾讯发言人向媒体确认,公司调查后已经部署服务端修复,对所有用户生效,不要求用户采取额外操作。腾讯同时表示,没有证据显示该漏洞曾被真实利用,也没有发现用户因此受到影响。研究方则暂未公布足以复现漏洞的技术细节,计划在后续会议上介绍分析。

现在还需要担心一通语音吗

已知演示路径已经失效,更新仍有必要

从当前公开信息看,WeWorm演示所用路径已经被阻断,把它描述成“现在仍能随便劫持微信”并不准确。服务端措施覆盖了所有用户,客户端更新则提供了另一层保护。稳妥做法仍是通过手机自带应用商店或微信官方网站升级到最新版本,不继续使用来源不明的旧安装包。

用户无需因为看到标题就删除微信、关闭手机或拒绝所有好友通话。更实际的动作是检查登录设备和近期异常消息,开启手机锁屏与支付验证,并提醒亲友对突然出现的借款、转账或索要验证码信息进行二次确认。

“史诗级漏洞”这个说法准确吗

从无需交互、跨iOS与安卓演示、能够形成好友链式传播等特点看,这项研究确实展示了很高的潜在危害。但风险评估还要同时考虑攻击前提、修复状态和真实利用情况。它是一次严重且值得重视的安全研究,不等于已经发生覆盖大量用户的安全事件。

更准确的概括是:研究人员发现并演示了一个曾可通过微信好友来电触发的高风险零点击漏洞;腾讯在公开披露前完成了客户端和服务端缓解;截至目前没有发现真实攻击证据。

常见问题

Q: 现在接到微信语音还会因为WeWorm被劫持吗?

A: 按腾讯和研究方的公开说法,WeWorm演示使用的攻击路径已被服务端措施阻断,并有客户端更新配合,当前没有证据显示仍可按原方式利用。

Q: 不接听微信语音就一定安全吗?

A: 在修复前的实验中,不接听并不能阻止触发,因为问题发生在响铃阶段;现在已知路径已经修复,用户更应做的是保持微信和手机系统为最新版本。