Story

微信零点击语音漏洞为何不用接听也可能中招?原理与边界说明

sponsored ad

南华早报关于微信零点击语音漏洞报道所使用的手机与WeChat标识配图

很多用户看到“微信语音不用接听也能中招”时,第一反应是:没有点接受,应用为什么还能处理攻击内容?原因在于网络通话并不是按下接听键之后才开始工作。为了显示来电人、建立连接并准备声音或视频通道,应用在响铃前后就需要接收和解析一部分数据。WeWorm实验利用的正是这个提前处理阶段。

什么叫零点击漏洞

风险发生在用户作出选择之前

传统网络骗局常要求用户点击链接、安装文件或输入验证码,零点击漏洞则不依赖这些操作。Calif把本次问题描述为微信网络通话处理组件中的内存损坏缺陷。当应用自动处理来电数据时,异常内容可能使程序进入本不应出现的状态,进而让攻击者在测试环境中执行未获授权的操作。

研究团队没有公开具体数据格式、触发条件和复现方法,因此外界目前能够确认的是攻击类别、演示结果和披露时间线,而不是完整技术细节。保留关键细节是负责任披露中的常见做法,可以在修复覆盖用户期间降低模仿风险。

为什么拒接也不是根本防线

在实验版本中,攻击尝试可能在电话仍然响铃时完成。拒接能够终止当次通话,却不代表问题从客户端消失;接听也不会主动触发保护。因此,修复前真正有效的办法是软件和服务端更新,而不是要求每位用户在几秒钟内判断一通来电是否危险。

现在情况已经不同。腾讯表示服务端修复已经对所有用户生效,研究团队也确认原演示路径被阻断。继续传播“只要有人现在给你打电话,微信就会被拿走”的说法,忽略了漏洞已经缓解这一重要时间信息。

好友关系为何成为传播关键

被接管账号继承了原有信任

Calif说明,实验要求攻击者账号已经位于目标好友列表中。好友通常拥有更多通信权限,用户也更愿意接受其消息和来电。如果一个账号先被控制,程序便可能利用它已有的联系人继续呼叫,使每个新账号成为下一段传播链的起点。

这并不意味着好友本身主动参与攻击。恰恰相反,来电显示为熟悉联系人,是此类风险更难依靠人工识别的原因。对用户而言,异常通话之后若又收到转账、借款或验证码请求,最好通过另一种联系方式核实身份。

账号接管是否等于手机被完全控制

不是。研究方展示的直接结果是微信账号被接管,可以查看和发送消息、拨打电话并以账号身份操作。研究方同时表示,如果与其他安卓或iOS漏洞组合,可能进一步控制设备。媒体标题若把这两层合并,就会把“可能形成的漏洞链”写成“一个微信漏洞自动控制整部手机”。

微信支付也有独立认证和风险控制,账号异常不应被直接等同于支付资金必然被转走。用户仍需认真检查账单和登录设备,但不必把研究演示扩展成已经发生的财产损失。

人工智能在这次事件中扮演了什么角色

缩短了发现和构建实验工具的时间

Calif称,团队借助人工智能发现问题,并在约两天内完成首个远程执行实验,随后又用一周完成可在三台测试手机间传播的演示。过去类似工作可能需要更大的团队和更长时间。这个变化既提高了防御方寻找漏洞的效率,也意味着开发者需要更快完成修复和验证。

需要强调的是,人工智能没有让漏洞凭空出现。问题原本存在于软件处理链中,研究工具加快了发现和组合过程。这次事件更实际的启示,是通信应用应减少来电前自动处理的数据范围,并让安全测试、补丁发布和服务端阻断形成更短的闭环。

常见问题

Q: WeWorm可以由陌生微信账号直接攻击任何人吗?

A: 按研究方公布的实验条件,发起账号需要位于目标用户的好友列表中。它不是仅凭知道微信号就能任意攻击所有用户的公开方案。

Q: WeWorm能够直接控制整部手机吗?

A: 研究演示直接展示的是微信账号接管。若要扩大到整部设备,还需要组合其他系统漏洞,不能把两种风险视为同一结果。