美國網絡安全公司 Calif 揭發 WeChat 存在嚴重漏洞,黑客單靠一個來電即可在受害者毫無操作情況下,完全控制其帳戶,風險覆蓋 Android 與 iOS 用戶。Tencent 於 8 月已推出修補,目前無證據顯示漏洞曾被實際濫用。

攻擊原理:不用接聽也中招
Calif 表示團隊今年 7 月透過 AI 模型,在 WeChat 語音通話系統發現記憶體損壞漏洞。攻擊者只要利用受害者通訊錄內已加為好友帳戶,撥打 WeChat 語音通話,即可在對方響鈴期間發動攻擊,受害者完全不需接聽,甚至不用觸碰手機就會中招。
團隊將漏洞命名為 WeWorm,形容是一種能自我複製傳播的蠕蟲。Calif 報告指出,即使受害者接聽通話,亦不會聽到任何聲音,攻擊照樣成功;唯一能阻止攻擊的方法是拒接來電,但攻擊者可以稍後再試,例如趁受害者睡覺時再次發動。
研究團隊實測時,先用一部 Pixel 10a 撥打一部 iPhone 17e,乘對方響鈴期間發動攻擊並取得控制權,再用該部 iPhone 打去另一部 Pixel 10a,成功再劫持第二部裝置,證明攻擊可像蠕蟲般由一個帳戶擴散至下一個帳戶。攻擊者得手後可以讀取及發送訊息、撥打電話,以受害者身分做任何事。
攻擊門檻低 AI 大幅縮短研發時間
漏洞攻擊對象必須已在受害者 WeChat 好友名單之內,但 Calif 指出限制不算是太大障礙,因為攻擊者只要先攻陷受害者其中一位朋友帳戶,便可借該帳戶接觸目標本人,變相突破好友限制。
Calif 形容整個研發過程只花了極短時間。團隊利用 AI 模型,只用 2 日就發現漏洞並做出遠端執行程式碼攻擊雛形,再多花 1 星期就完成整個 WeWorm 蠕蟲。公司形容這種規模的攻擊工具,過去需要一支較大團隊花上數月才能做到,如今 AI 已可完成大部分工作。
Tencent 官方回應確認,已在 8 月為 Android 及 iOS 版本推出伺服器端修補,分別對應 Android 8.0.77 及 iOS 8.0.76 版本,用戶無需任何操作即自動生效,並表示暫時沒有證據顯示漏洞曾在現實世界被人利用。Tencent 亦向 Calif 團隊致謝,感謝對方主動通報並配合修復工作。
Tencent 用戶基數龐大 風險不容忽視
根據 Tencent 公布數字,截至 2025 年底,Weixin 與 WeChat 合計月活躍用戶達 14.18 億,是全球最大型通訊應用之一。平台除了基本的訊息、語音及視像通話功能,亦整合朋友圈、公眾號、影片號、遊戲、搜尋及小程式等服務,在中國內地的 Weixin 版本更連接 Weixin Pay 流動支付功能。正因用戶基數極大,一旦類似漏洞真正被惡意利用,後果可以波及數以億計帳戶。
Calif 報告呼籲美國與中國在網絡安全議題上應該加強合作,認為 AI 除了可能被壞人拿來加快研發攻擊工具,同樣可以幫助防守方更快找出及修補漏洞,期望業界與各國政府正視 AI 驅動網絡攻擊帶來的嶄新風險。
資料來源:South China Morning Post、Security Affairs、PCMag
