内容提要
微信曝出高危安全漏洞,攻击者通过视频通话即可在数秒内接管账号,无需接听。该漏洞位于VoIP组件,可自我传播,但仅控制微信账号而非设备。腾讯已通过服务器端修复,用户无需更新即可受保护,目前无证据表明漏洞被实际利用。
延伸解读
零点击攻击的威胁模型
该漏洞属于零点击攻击,攻击者只需发起视频通话,无需用户接听即可触发。这种攻击方式对用户而言隐蔽性极强,因为用户可能完全无感知。虽然腾讯已通过服务器端修复,但此类漏洞提醒我们,即使不点击链接或下载文件,也可能面临安全风险。对于高价值目标,建议关注官方安全公告并及时更新应用。
蠕虫传播的潜在影响
WeWorm蠕虫的自我传播能力值得警惕:一旦某个账号被控制,攻击者可利用该账号向好友发起攻击,形成链式传播。尽管目前漏洞已修复,且无实际利用证据,但若被恶意利用,可能导致大范围账号劫持。这凸显了社交软件中好友信任链的安全隐患,用户应警惕异常的视频通话请求。
修复机制与用户行动
腾讯通过服务器端阻断漏洞,用户无需更新即可受保护,但官方仍建议升级至最新版。这种修复方式虽然高效,但依赖服务端控制,用户无法自行验证。对于安全敏感用户,建议定期更新应用,并关注官方安全公告。此外,该漏洞仅控制微信账号而非设备,但账号本身价值高,可能被用于诈骗等恶意行为。
Q&A
微信曝出的高危漏洞是什么?攻击者如何利用它?
微信及微信国际版WeChat存在一个位于VoIP通话组件中的高危安全漏洞。攻击者只需向目标用户发起视频通话,即使对方不接听,恶意代码也能在响铃期间触发,数秒内即可完全接管对方的微信账号。
这个微信漏洞能控制整个手机吗?
不能。该漏洞仅限于控制微信账号本身,无法直接控制安卓或iOS设备。若要获得系统级权限,攻击者需要配合其他安全漏洞进行提权。
WeWorm是什么?它有什么危害?
WeWorm是网络安全公司Calif研究人员开发的概念验证蠕虫,利用该漏洞可自我传播。攻击者控制一个微信账号后,WeWorm会读取受害者的好友列表,并继续向好友发起视频通话,实现跨安卓和iOS设备的传播,可能导致大范围微信账号劫持。
腾讯是如何修复这个微信漏洞的?用户需要做什么?
腾讯通过服务器端部署阻断,封堵了相关攻击方式,因此用户无需更新应用即可受到保护。但腾讯也发布了微信安卓版8.0.77和iOS版8.0.76进行缓解,建议用户升级到最新版本。
这个微信漏洞被实际利用过吗?
目前没有证据表明该漏洞曾被用于攻击真实用户。腾讯在2026年9月4日确认漏洞已被彻底修复。
攻击者利用这个漏洞能做什么?
攻击者成功接管微信账号后,可以读取和发送任意消息、拨打电话,并以受害者身份继续操作,可能被用于冒充受害者进行诈骗、发送广告或执行其他恶意行为。
这个微信漏洞是什么时候被发现和修复的?
2026年7月,Calif工程团队通过AI辅助发现该漏洞,并于7月24日通报给腾讯。腾讯在8月21日发布微信更新进行缓解,8月28日通过服务器端封堵漏洞,9月4日确认漏洞已彻底修复。