三台手机摆在一起,微信来电还在响,账号已经被接管。这是安全研究公司Calif披露的WeWorm实验中的一幕,攻击发生在接听之前。

演示从一台Pixel 10a开始:它向iPhone 17e发起微信语音通话,在响铃期间完成账号劫持。随后,这台iPhone又呼叫第三台安卓手机,继续实施攻击。

微信的接听按钮,在这次实验里挡不住账号劫持。

WeWorm攻击实验:好友来电无需接听,微信账号就能被接管

平时谈账号安全,提醒往往落在陌生链接上:点击之后才可能出事。这次研究展示的攻击不需要点击,微信处理来电数据时就可能触发漏洞,用户尚未作出选择。

按照Calif的说明,问题出在微信语音通话模块处理数据的过程中,涉及内存破坏。来电要先经过程序处理,屏幕才会显示呼叫;攻击利用的就是接听之前已经发生的处理过程。

拒接微信来电,也不能成为可靠的防御办法。

拒接可能中断当次尝试,却没有修复程序里的缺陷,对方还可以再次呼叫。报道还提到,测试中接听后可能没有声音;不过,普通通话静音故障与账号遭劫持之间,并不存在这样的必然联系。

WeWorm攻击实验:好友来电无需接听,微信账号就能被接管

攻击有一个限制:发起呼叫的账号需要是目标的微信好友。因此,这并非知道微信号就能任意攻击所有人的工具。

好友账号被接管后,这个限制就会被削弱。

回到演示中的第二台手机,iPhone里的微信已经受控,研究人员便能借它呼叫下一位好友。第三台手机收到的是已有联系人的电话,传播由此沿好友关系继续,而且可以跨越安卓与iOS。

账号失守会直接影响通信隐私。按研究方描述,攻击者能够读取消息,并冒用账号发送消息。这足以使联系人误判发送者身份,但该漏洞本身并不能直接取得整部手机的控制权。

WeWorm攻击实验:好友来电无需接听,微信账号就能被接管

这次实验还展示了AI辅助开发攻击工具的速度。

Calif称,2026年7月由其AI系统发现漏洞,人工随后确认并推进利用开发。团队用约两天完成首个远程代码执行利用代码,又花约一周完成链式传播演示;这些时间描述的是不同阶段,不能合并成“AI两天独立做完全部攻击”。

团队称,以往同等规模的工作需要更大的团队耗费数月。这组比较显示了提速,但只对应这次研究;人工仍参与目标选择和安全测试,也不能由此认定任何人都能轻易复制。

腾讯的修复同时涉及微信客户端和服务器。

WeWorm攻击实验:好友来电无需接听,微信账号就能被接管

据提供的报道,腾讯于2026年8月17日发布安卓版8.0.77和iOS版8.0.76,进行客户端缓解,并于当月下旬通过服务器阻断相关攻击路径。前者修改手机上的程序,后者拦截攻击所需的通信过程。

腾讯方面表示,没有证据显示该漏洞曾被现实中的恶意攻击利用,用户无需为此次修复额外操作。保持微信更新仍有必要。这次演示揭示的具体问题是:微信来电在接听前就会处理外部数据,这部分代码必须接受严格的安全测试。