首页 游戏库 新闻资讯 游戏攻略 排行榜 实用工具 合集
您的位置:首页 > 游戏攻略 > 微信高危漏洞WeWorm来袭 速速升级修复避免中招

微信高危漏洞WeWorm来袭 速速升级修复避免中招

落雪 2026-09-09 20:52:32

微信零点击漏洞威胁王者荣耀等游戏账号安全

对游戏玩家而言,很多热门手游账号都通过微信进行登录或绑定,例如王者荣耀、和平精英等。微信账号一旦被劫持,相关游戏中的虚拟资产、社交关系以及登录凭证也可能同时面临泄露风险。

海外安全研究机构Calif Research近日公开了一段演示视频,提醒用户尽快更新版本。视频显示,攻击者只需向目标发起微信语音通话,即便对方没有接听、也没有点击任何链接,只要手机出现来电响铃界面,账号就可能被劫持。被控制后的账号还会自动呼叫通讯录中的好友。

整个攻击流程十分简单,一通微信电话就能在受害者完全不知情的情况下夺走账号控制权。随后,遭到劫持的账号又会被用来继续呼叫下一位受害人,形成类似蠕虫的链式扩散效果。

Calif Research在测试中准备了三台手机,以Pixel 10a作为攻击设备,向一台iPhone 17e拨打微信语音。通话尚在响铃阶段,iPhone上的微信就已被成功接管。之后,这台被攻破的iPhone又向第三台手机发起语音通话,利用相同手段继续造成沦陷。

微信高危漏洞WeWorm来袭 速速升级修复避免中招

整个利用过程最快只要几秒钟。拿到微信账号的完全控制权限后,攻击者可以查看和发送聊天消息、拨打语音或视频通话,并以受害者的名义执行各类操作。如果再把这项漏洞和其他已知安全问题串联起来,甚至可能实现对手机本身的完全接管。

值得注意的是,这属于典型的零点击攻击。受害者既不需要按下接听键,也不需要与手机产生任何交互。即便不小心接听,通话中也不会传出任何异常声音,攻击依然会顺利完成。

就算用户主动挂断电话,也只能暂时阻断这一次攻击。攻击者完全可以另选时间再次拨打,甚至在受害者夜间熟睡时发动新一轮尝试。

实施攻击的前提是攻击者已经存在于目标的好友列表里。不过,这道门槛并没有想象中那么高。攻击者可以先从受害者的某位好友入手,控制其微信后再向受害者发起语音通话。技术更强的攻击者还可以借助其他应用获取root权限,进一步接管微信并主动发起攻击。

微信高危漏洞WeWorm来袭 速速升级修复避免中招

Calif Research团队表示,该漏洞是在AI辅助下发现的。他们仅用约两天时间就完成了首个远程代码执行(RCE)利用代码,随后又花费一周左右做出了完整的蠕虫演示。

据团队介绍,以往构建同等规模的蠕虫程序往往需要更庞大的研究队伍和数月时间。如今AI已经能够承担大部分工作,人类成员更多是负责判断攻击目标以及如何开展安全测试。

漏洞的根源是微信VoIP协议栈中的内存损坏缺陷。Calif Research目前暂未公开全部技术内容,计划在之后的会议上披露完整分析报告。

团队强调,这只是大量即时通讯软件中非常规攻击面的一个案例,他们目前也正在针对其他应用及攻击面开展同类研究。

Calif Research提到,发布这项研究主要是为了提升公众的安全防范意识。类似的攻击手段在资金充裕的高水平黑客群体中可能早已存在,但AI的普及正在把这种能力传递给技术门槛较低的攻击者,让普通用户面对的风险显著上升。

不过,Calif Research并不主张因此限制AI发展。漏洞本身早已客观存在,AI真正改变的是发现与修复问题的效率。他们呼吁各国政府和企业加强协作,借助AI共同提升全球网络安全的防护能力。

微信高危漏洞WeWorm来袭 速速升级修复避免中招
落雪 2026-09-09 20:52:32

微信零点击漏洞威胁王者荣耀等游戏账号安全

对游戏玩家而言,很多热门手游账号都通过微信进行登录或绑定,例如王者荣耀、和平精英等。微信账号一旦被劫持,相关游戏中的虚拟资产、社交关系以及登录凭证也可能同时面临泄露风险。

海外安全研究机构Calif Research近日公开了一段演示视频,提醒用户尽快更新版本。视频显示,攻击者只需向目标发起微信语音通话,即便对方没有接听、也没有点击任何链接,只要手机出现来电响铃界面,账号就可能被劫持。被控制后的账号还会自动呼叫通讯录中的好友。

整个攻击流程十分简单,一通微信电话就能在受害者完全不知情的情况下夺走账号控制权。随后,遭到劫持的账号又会被用来继续呼叫下一位受害人,形成类似蠕虫的链式扩散效果。

Calif Research在测试中准备了三台手机,以Pixel 10a作为攻击设备,向一台iPhone 17e拨打微信语音。通话尚在响铃阶段,iPhone上的微信就已被成功接管。之后,这台被攻破的iPhone又向第三台手机发起语音通话,利用相同手段继续造成沦陷。

微信高危漏洞WeWorm来袭 速速升级修复避免中招

整个利用过程最快只要几秒钟。拿到微信账号的完全控制权限后,攻击者可以查看和发送聊天消息、拨打语音或视频通话,并以受害者的名义执行各类操作。如果再把这项漏洞和其他已知安全问题串联起来,甚至可能实现对手机本身的完全接管。

值得注意的是,这属于典型的零点击攻击。受害者既不需要按下接听键,也不需要与手机产生任何交互。即便不小心接听,通话中也不会传出任何异常声音,攻击依然会顺利完成。

就算用户主动挂断电话,也只能暂时阻断这一次攻击。攻击者完全可以另选时间再次拨打,甚至在受害者夜间熟睡时发动新一轮尝试。

实施攻击的前提是攻击者已经存在于目标的好友列表里。不过,这道门槛并没有想象中那么高。攻击者可以先从受害者的某位好友入手,控制其微信后再向受害者发起语音通话。技术更强的攻击者还可以借助其他应用获取root权限,进一步接管微信并主动发起攻击。

微信高危漏洞WeWorm来袭 速速升级修复避免中招

Calif Research团队表示,该漏洞是在AI辅助下发现的。他们仅用约两天时间就完成了首个远程代码执行(RCE)利用代码,随后又花费一周左右做出了完整的蠕虫演示。

据团队介绍,以往构建同等规模的蠕虫程序往往需要更庞大的研究队伍和数月时间。如今AI已经能够承担大部分工作,人类成员更多是负责判断攻击目标以及如何开展安全测试。

漏洞的根源是微信VoIP协议栈中的内存损坏缺陷。Calif Research目前暂未公开全部技术内容,计划在之后的会议上披露完整分析报告。

团队强调,这只是大量即时通讯软件中非常规攻击面的一个案例,他们目前也正在针对其他应用及攻击面开展同类研究。

Calif Research提到,发布这项研究主要是为了提升公众的安全防范意识。类似的攻击手段在资金充裕的高水平黑客群体中可能早已存在,但AI的普及正在把这种能力传递给技术门槛较低的攻击者,让普通用户面对的风险显著上升。

不过,Calif Research并不主张因此限制AI发展。漏洞本身早已客观存在,AI真正改变的是发现与修复问题的效率。他们呼吁各国政府和企业加强协作,借助AI共同提升全球网络安全的防护能力。

热门资讯
热门攻略
最近更新