
即时通讯工具作为现代数字生活的枢纽,其安全性直接关系到数亿人的信息资产。然而,2026年9月8日曝出的技术漏洞,为所有微信用户敲响了警钟。网络安全初创企业 Calif 在其最新发布的一份深度报告中指出,他们成功利用 AI 大模型自动化开发出了针对微信的全功能蠕虫病毒,并将其命名为“WeWorm”。这一事件再次证明,人工智能正在显著降低复杂网络武器的开发门槛。
据媒体披露,WeWorm 的开发过程极其高效,这是首次有实验证明 AI 可以绕过人类开发者的复杂手动编码,快速挖掘并利用微信协议栈中的关键漏洞。在实验场景中,WeWorm 的攻击过程完全绕过了用户的感知,被定性为“零点击(Zero-click)”级攻击。
秒级静默接管:WeWorm 的传播逻辑解析
WeWorm 的传播机制极其精简且极具杀伤力。当黑客发起一个定制化的微信语音通话时,WeWorm 恶意代码通过协议中的缓冲区溢出或逻辑处理漏洞,直接注入到微信的后台进程中。
根据 Calif 官方实验室发布的技术分析,受害者甚至不需要接听这通电话,仅需手机接收到呼叫请求的瞬间,恶意负载便完成了在设备内存中的落地。在短短几秒钟内,微信应用程序便会被该蠕虫病毒无感接管。接管后,WeWorm 不会显示任何异常提示,而是会立即读取用户的完整联系人列表,通过后台进程自动向好友列表中的每一位用户拨打相同的通话请求,形成裂变式的病毒级传播。这种蠕虫化的传播路径,使得单个用户一旦失陷,整个社交网会在极短时间内面临全面瘫痪。
腾讯紧急封堵:全平台强制版本更新已上线
面对这枚“数字定时炸弹”,腾讯的安全团队反应迅速。在 Calif 向腾讯提交漏洞报告后,腾讯立即启动了最高等级的安全应急响应(SRC)。
腾讯官方发言人确认,研发团队已在最短时间内定位并封堵了相关代码缺陷。目前,导致 WeWorm 生效的漏洞已在微信服务器端完成逻辑调整,并同步推送了强制版本更新。根据官方公告,所有使用 Android 8.0.77 以下版本或 iOS 8.0.76 以下版本的微信用户,均已在本次更新中彻底屏蔽了该漏洞威胁。
此次 WeWorm 事件的出现,不仅是针对微信的单一漏洞修复,更是一个警示性时刻:当 AI 具备了自动化挖掘大型软件栈(如微信这样数千万行代码级项目)的深度能力时,传统的黑客“手工挖洞”时代彻底终结了。对于广大微信用户而言,这也再次重申了“定期更新 App”的重要性——因为很多时候,你安装的不仅仅是新功能,更是一道道堵死病毒入侵路径的安全防护墙。
本报道由 圈小蛙(qxwa.com) 科技资讯站特约撰稿。🐸️
圈小蛙