{"id":"mb-20260911-b0f759","kind":"deep","title":"微信零点击蠕虫与攻击成本坍塌：AI 时代数字防线的脆弱真相","summary":"加州安全团队 Calif 借助 AI 仅用两天便在微信网络语音栈中定位内存损坏漏洞，一周内构建出无需接听即可感染并扩散的零点击蠕虫 WeWorm。该事件暴露出即时通讯软件前置解析协议的底层风险，更印证了 AI 抹平国家级网络攻击成本壁垒后，软件防御方与攻击方之间极度危险的不对称困境。","body":"你的微信电话突然响了一声。\n你没有接，甚至随手按下了挂断。\n太迟了。\n你的手机已经在后台被攻破。\n你的账号已经开始自动给通讯录里的所有好友拨打下一个电话。\n没有任何欺诈链接，没有任何恶意附件，甚至不需要你做任何点击。\n只要手机响了，你就已经成了病毒的下一个宿主。\n\n加州帕洛阿尔托的安全团队 Calif 刚把这台自动化武器造了出来，命名为 WeWorm。\n他们用两部安卓手机 Pixel 10a 和一部苹果手机 iPhone 17e，在实验室里跑通了全流程：\n攻击者给受害者拨打一个微信语音通话，受害者还在响铃，手机的控制权就已经被夺走。\n被黑掉的手机立刻调取通讯录，自动拨打下一个好友，把第三部手机同样在响铃中攻破。\n攻击者拨打受害者，受害者瞬间变成新的攻击者，再去拨打下一个受害者。\n整个链条完全自动化运转。\n在这个承载了全球十多亿用户的国民级应用里，一个自传播的蠕虫网络就此成型。\n\n很多人第一反应是难以置信。\n连电话都没接，手机怎么可能中毒？\n微信这样的超级大厂，安全防线为什么会被一通没接听的电话击穿？\n\n答案藏在即时通讯软件最基础的一个动作里：网络电话协议。\n要想让你的手机在来电时响铃，软件必须先接收到对方发过来的网络数据包。\n微信底层的网络语音栈 VoIP，需要在后台处理极其复杂的初始信令。\n它要协商音频编解码器，解析会话配置，校验网络参数。\n这个解析动作发生的时间，远远早于你的直觉。\n它不是在你按下滑动接听之后才启动。\n它是在你的屏幕刚刚亮起、铃声刚刚响起的毫秒之间，由底层代码无条件强制执行的。\n为了保证语音通话的毫秒级低延迟，这部分网络音视频的核心代码，全是用 C 和 C++ 编写的。\n这就带来了一个计算机底层几十年来挥之不去的幽灵：内存损坏。\n只要代码在处理数据包长度或格式时出现极其微小的边界疏漏，比如缓冲区溢出或者堆损坏，致命的破绽就出现了。\n攻击者把一段经过特殊构造的畸形数据包，塞进呼叫信令里发给目标手机。\n微信底层的语音解析模块在读取这段数据的瞬间，内存直接被冲垮。\n预先埋设在数据包里的机器指令，直接劫持了程序的执行权。\n远程代码执行 RCE 在瞬间完成。\n你的手指还没碰到屏幕，整个账号的数据读写、消息发送和拨号权限，已经全落到了对方手里。\n这就是网络安全领域最昂贵也最危险的攻击形态：零点击漏洞。\n\n单点攻破已经足够可怕，它又是怎么变成一台自我复制的扩散机器的？\n关键在它把通讯软件最底层的信任机制反转成了武器。\n任何社交平台都会对陌生人的消息和呼叫设防。\n陌生人打来的骚扰电话，系统有反欺诈拦截，用户也会本能警惕。\n但好友通讯录是完全不同的规则。\n系统默认好友之间是可信节点，来自好友的语音通话不仅会直接推送，网络优先级也最高。\nWeWorm 在拿下控制权的瞬间，立刻调取本地的好友列表。\n它直接借用受害者本人的合法身份，在后台自动给每一个好友静默发起呼叫。\n朋友的手机收到来自熟人的呼叫，信令开始解析，内存漏洞同样被触发。\n朋友不需要接听，朋友的账号也沦陷了。\n熟人之间的信任关系，被这套机制反向利用成了无阻力的病毒扩散通道。\n只要有一台手机被突破，整个社交圈子就会像多米诺骨牌一样顺次倒下。\n\n零点击漏洞在黑客历史上并不是新鲜事。\n以色列 NSO 集团针对苹果 iMessage 打造的飞马间谍软件，走的就是类似的无感穿透路径。\n但真正让整个安全行业感到脊背发凉的，是这台武器被造出来的过程。\n在过去，要针对一款体量超过十亿人的巨型软件，逆向挖掘出这种级别的非常规攻击面，需要什么样的代价？\n一个顶级的人类漏洞挖掘团队，数月甚至数年的闭门逆向，烧掉数百万乃至上千万美元的研发预算。\n这是国家级情报机构和顶级军工黑客才能垄断的特权游戏。\nCalif 团队这次交出的时间表，把这个行业常识彻底击碎了。\n他们把寻找微信非传统攻击面的任务，交给了 AI。\nAI 扫描代码、摸清逻辑并生成出第一个远程代码执行漏洞利用，只花了大约两天。\n把这个单点漏洞改造成能够跨安卓和苹果双系统自传播的完整蠕虫，只花了一周。\n两个工程人员加上一套大模型，用几天时间，就走通了过去国家级网络部队投入重金才能完成的技术跨越。\n\n这件事揭开了一场极其不平等的数字战争。\n在 IBM 最新一期播客讨论这件事的同时，科技圈的聚光灯全被另一条新闻抢走了。\nOpenAI 动用了 10 万张英伟达显卡，指挥上万个 AI 智能体集群，烧掉 1500 万美元的算力，在 88 小时内证明了三维纳维·斯托克斯方程的奇点，试图争夺数学界的百万美元千禧年大奖。\n所有人都在为实验室里宏大的 AGI 奇观欢呼。\n可在现实世界里，AI 最凶猛的破坏力，根本不是在云端解高深的偏微分方程。\n它直接砸向了维系十多亿人日常生活的最脆弱的通信管道。\n网络攻防从一开始就存在巨大的不对称性。\n一款演进了十几年的国民级软件，代码量数以千万计，依赖着无数第三方开源音视频组件和历史遗留库。\n防御者必须守住成千上万个函数、每一个数据包解析的边界。\n只要漏掉一个字节的检查，整个防线就被清零。\n过去防御方还能指望攻击者的脑力上限和时间成本，把大部分黑客挡在门外。\n现在 AI 把进攻端的试错成本直接压缩到了极限。\n攻击者不需要理解软件的全部设计，只需要让 AI 拿着工具在海量边界里不知疲倦地碰撞。\n一旦碰出一个微小的缝隙，整个系统的信任底座就会瞬间崩塌。\n\n这一次的结局是幸运的。\n找到漏洞的是恪守白帽子规则的科研团队。\nCalif 在 7 月下旬向腾讯提交了完整的漏洞报告。\n腾讯在 8 月底前完成了安卓 8.0.77 和苹果 8.0.76 的客户端更新，并在服务端完成了全量修补，成功封堵了这个致命缺口。\n没有任何真实用户在这次事件中遭受损失。\n可是下一次呢？\n当制造一把足以瘫痪十亿人通讯网络的数字武器，门槛被 AI 压缩到了一个星期。\n整个社会的数字防线，还能每一次都寄希望于先拿到这把钥匙的人，恰好愿意把它上交给锁匠吗？","topic":"微信零点击蠕虫与攻击成本坍塌：AI 时代数字防线的脆弱真相","frame_type":["零点击网络语音协议解析穿透与攻击成本不对称坍塌","机制"],"citations":[],"channel_note":"","identity_notice":"","source_type":"generated","status":"published","generated_at":"2026-09-11 14:47:55","legal_anchor_count":0,"transcript_citation_count":0}