腾讯修复微信WeWorm病毒,但AI造的下一个蠕虫已在路上!

腾讯修复微信WeWorm病毒,但AI造的下一个蠕虫已在路上!

💡 原文中文,约4300字,阅读约需11分钟。
📝

内容提要

Calif Research利用AI在两周内发现微信VoIP栈漏洞,并开发出零点击蠕虫WeWorm,无需用户接听即可劫持账号、自动拨号传播,好友列表成为攻击路径。腾讯已修复客户端与服务器端,但未公开承认。文章警示AI大幅降低攻击门槛,下一个蠕虫可能已在路上。

🔎

延伸解读

AI如何将漏洞利用周期压缩到两周

Calif Research利用AI在两天内发现微信VoIP栈漏洞,一周内开发出零点击蠕虫,并在一周内完成安卓和iOS的远程代码执行利用。传统安全研究通常需要数月甚至数年,而AI承担了大部分繁重工作,人类仅负责目标选择和测试安全。这种速度意味着攻击者也能以同样效率发现漏洞,防御方面临更大压力。

好友关系链如何成为蠕虫的传播引擎

WeWorm要求攻击者在受害者好友列表中,但攻击者可先攻陷一个好友账号,再利用该账号攻击其所有好友。微信好友间默认开放通话权限,信任关系成为攻击路径。一旦账号被接管,攻击者不仅能传播蠕虫,还能访问聊天记录、支付等绑定服务,危害远超普通病毒。

腾讯修复了漏洞,但用户知情权缺失

腾讯在收到报告后不到一个月内发布了客户端补丁和服务器端缓解,响应速度较快。然而,腾讯从未公开承认漏洞存在,也未发布安全公告,普通用户不知道自己的微信曾处于风险中。这种私下修复的做法虽常见,但缺乏透明度,用户无法评估自身安全状况。

服务器端缓解不等于漏洞根除

腾讯的服务器端缓解措施堵住了Calif Research的特定利用路径,但客户端补丁才修复内存损坏漏洞本身。如果攻击者换一种方式触发同一漏洞,服务器端缓解可能失效。目前没有第三方机构独立验证漏洞是否被彻底修复,十亿用户的设备安全仍依赖腾讯的单方面说法。

Q&A

WeWorm病毒是如何传播的?

WeWorm是一种零点击蠕虫,利用微信VoIP栈的内存损坏漏洞。攻击者需在受害者好友列表中,通过拨打电话触发漏洞,无需接听即可劫持账号,然后被劫持账号自动拨打其他好友,形成指数级传播。

腾讯修复WeWorm漏洞的时间线是怎样的?

7月24日收到漏洞报告,8月21日发布客户端补丁,8月26日通知研究机构正在评估,8月28日服务器端缓解生效,9月3日收到完整技术分析,9月4日确认漏洞可被用于远程命令执行。腾讯未公开承认漏洞。

AI在发现和利用WeWorm漏洞中起到了什么作用?

Calif Research利用AI在两天内发现微信VoIP栈漏洞,一周内开发出零点击蠕虫,并在两周内完成安卓和iOS的远程代码执行利用。AI承担了大部分繁重工作,人类负责目标选择和测试安全。

WeWorm漏洞对微信用户可能造成哪些危害?

攻击者可劫持微信账号,获取聊天记录和绑定的一切服务(如支付、打车等),并利用账号自动拨打好友电话传播蠕虫。结合OEMpocalypse漏洞链,还可能从控制微信升级到控制整台手机。

为什么说AI让下一个蠕虫已经在路上?

AI大幅降低了攻击门槛,使漏洞发现和利用开发速度极快。好人和坏人都能使用AI工具,且坏人动机更强。一旦工具泄漏,传播可能失控,类似WannaCry的教训。

腾讯的修复措施是否彻底解决了WeWorm漏洞?

腾讯发布了客户端补丁和服务器端缓解,但服务器端缓解只堵特定利用路径,若攻击者换方式触发同一内存损坏漏洞,可能失效。且无第三方独立验证,漏洞是否彻底修复只有腾讯自己知道。

🏷️

标签

➡️

继续阅读