手机响了一声,你甚至根本不用接,微信账号就已经被彻底接管了
手机响了一声,你甚至根本不用接,微信账号就已经被彻底接管了。 不用点任何链接。 不用下载任何可疑文件。 甚至你在睡觉,手机在桌上自顾自地响铃,还没等你翻身睁眼,攻击就已经打穿了。 打一个你根本不用接的电话,就能拿下你的账号, 甚至在几个小时内瘫痪 10 亿部手机。 这到底是怎么做到的?
一般的木马诈骗,得想方设法哄你点开一个网页,安全圈把这叫单点击(One Click)。 但加州网络安全团队 Calif 刚刚公开的这个东西,属于黑客军火库里最危险的物种:零点击(Zero Click)。 他们给这条概念验证蠕虫起名叫 WeWorm。 它钻进手机的突破口,是微信的网络语音通话(VoIP)。 日常习惯里,总觉得按下绿色的接听键,两台手机才正式对上话。 现实恰恰相反。 只要对方拨出呼叫,数据包就已经穿过基站,直接砸到了你的手机上。 你的微信必须在屏幕亮起的那一瞬间,知道是谁打来的、该放哪段铃声、该准备哪种视频解码器。 这就要求微信底层的通信模块,在没有任何人操作、没有任何身份鉴权的前提下,立刻在内存里把这些数据包拆开、解析。 漏洞就死死卡在这个解析环节。 那是一处致命的内存损坏缺陷。 攻击者把一段经过特殊伪造的畸变握手代码,混在正常的呼叫数据包里塞过来。 微信底层代码在解析的瞬间发生溢出。 手机铃声刚响半声,攻击者就已经拿到了微信进程的远程代码执行权限(RCE)。 你伸手挂断?晚了。 你睡着没听见?手机已经在对方手里了。
拿下了一个账号,充其量也就是一次精准盗号,怎么可能变成席卷 10 亿人的超级蠕虫? 因为它是微信。 在安卓和苹果的系统里,普通软件都被关在各自的沙盒里,碰不到系统核心。 但微信不是普通软件,它是一个拥有庞大特权的超级应用。 为了让你顺畅地跟朋友聊天、发视频、扫码付钱,它在安装时就拿到了你手机上最高的日常权限:通讯录、麦克风、摄像头、本地存储,以及随时发起网络通话的权利。 这就给蠕虫打开了一条畅通无阻的高速公路。 一旦拿到微信进程的控制权,WeWorm 根本不需要去翻看你的银行密码。 它直接调用微信自带的底层接口,调出你的完整通讯录。 接着,它用你的账号,悄悄向通讯录里的前 50 个好友,挨个拨出静音网络呼叫。 好友的手机屏幕亮起,开始响铃。 好友的微信底层开始解析呼叫数据包。 好友的手机沦陷。 沦陷的好友账号,再去拨打他们各自通讯录里的亲友。 更致命的是,整个过程完全不需要任何欺骗话术。 在受害者眼里,那不是陌生人发来的可疑链接,那是货真价实的朋友打来的语音呼叫。 一个账号感染 50 个人,50 个人变成 2500 个人,2500 个人再滚成 12 万个人。 在数学模型里,这叫指数级裂变。 只要短短几个小时,一条蠕虫就能顺着 13 亿人的熟人社交网络,爬满数以亿计的移动终端。 二十年前 Windows 电脑上靠网络端口自动感染的冲击波蠕虫(Blaster),在今天的移动互联网熟人网络上,以一种更隐蔽的方式重演了。
这种原本需要国家级黑客团队耗费半年才能造出的网络大杀器,到底是谁搞出来的? 这也是整个事件里,让全球安全圈后背发凉的地方。 造出这套武器的,不是哪个大国的网军司令部。 是 Calif 团队的首席执行官泰·杜昂(Thai Duong)。 杜昂是前谷歌安全团队的传奇老手,密码学界大名鼎鼎的 BEAST 和 CRIME 攻击,当年就是他亲手挖出来的。 如果按传统网络战的工业流程: 要在微信这种代码量庞大无比的闭源软件里,逆向挖出一个未公开的零点击漏洞,再把它调试成稳定、不崩盘、能自动传染的蠕虫, 至少需要一个顶级安全实验室、五六名顶级逆向工程师,闭关苦干大半年。 在民间的漏洞军火黑市上,一个针对主流操作系统的零点击远程执行漏洞,标价常年居高不下,300 万到 500 万美元只是起步价。 但这次,杜昂的武器研发车间里,多了一位不眠不休的助手:人工智能。 借助专门的 AI 代码分析工具, 他们从锁定微信语音栈的内存损坏点,到写出可用的远程执行代码,只花了 2 天。 把自动读取通讯录、自我复制、静默传播的整套蠕虫组装完毕,只花了一周。 原本数月工期、数百万美元研发成本的国家级军火,被 AI 一刀砍成了只要 7 天的工业快餐。
万幸的是,这次发现漏洞的是白帽黑客。 Calif 在 2026 年 7 月就按负责任披露的标准,把漏洞全套细节交给了腾讯。 腾讯的响应也极快,8 月就给苹果和安卓客户端推了更新,还在云端服务器上直接拦截了这种畸变呼叫包。 没有任何普通用户真正被这个蠕虫感染,险情在实验室里被彻底扑灭了。
但这场虚惊揭开的现实,没人能轻松翻过去。 网络安全世界有一条残酷的铁律: 防守方必须把几十年来层层堆叠的数千万行旧代码全部守住,不能有一丝裂缝; 攻击者却只需要带着 AI,在浩瀚的代码海洋里撞开一个字节的内存溢出。 当网络武器的制造门槛被大模型彻底击穿, 下一通打响在你枕头边、不需要你接听的深夜电话, 又会是由谁拨出来的?
引用 / CITATIONS
No citations exported.
同领域解读 / SOFTWARE & ENGINEERING
导出 / EXPORT
订阅 · SUBSCRIBE
每周一封科技与 AI 深度解读,周一发出。不受审查,带出处,可核查。