一通微信电话打来,你没有点链接,也没有打开文件,账户仍可能被攻陷。安全公司 Calif 9月8日公布 WeWorm 演示,称这是首个能借微信通话、在 iOS 与 Android 设备间传播的零点击蠕虫——一种无需用户操作即可触发,并自行复制到其他账户的恶意程序。
据 Quartz 报道,入口是微信网络电话组件中的内存破坏漏洞。Calif 称,其 AI 在7月发现相关漏洞,并参与构造攻击;出于安全考虑,技术细节尚未公开。研究人员向《纽约时报》表示,账户失守后,攻击者可读取和发送消息、拨打电话并控制账户。专家估计,这类蠕虫数小时内便可能波及数亿台设备。
真正值得警惕的不是又多了一个漏洞,而是 AI 正把寻找漏洞、拼接攻击步骤和自动传播连成一条链。微信集聊天、通话和支付于一体,一旦攻击能从一个账户自行蔓延,影响面便远超单点入侵。不过,目前公开信息主要来自 Calif 的演示与媒体报道,漏洞细节及实际扩散能力仍无法独立核验。