AI 兩天寫出微信零點擊利用,蠕蟲可劫持逾十億帳號
美國加州帕羅奧圖的資安公司 Calif 9 月 8 日公布一份研究報告,說明其團隊在 AI 協助下找出微信網路語音通話程式中的記憶體毀損漏洞,並做出一隻名為 WeWorm 的零點擊蠕蟲:只要撥打微信語音通話給對方,就能在對方毫無動作的情況下接管其帳號,再自動撥給對方的好友繼續擴散。Calif 表示,這個漏洞若遭實際利用,「行為者可以危害超過十億支手機或帳號」。騰訊已於 8 月 21 日發布修補版本,並在 8 月底完成伺服器端阻斷。
撥號就能接管帳號,受害者不需要接聽
Calif 在報告中描述攻擊方式:「只要打電話給受害者,WeWorm 就能劫持其帳號並撥給他的朋友,在手機之間擴散。」關於受害者的參與程度,報告寫得很明確:「受害者不需要接聽,也完全不需要與手機互動。即使接聽了,也聽不到任何聲音,而攻擊仍然成功。」整個過程「只需要幾秒鐘,就取得該微信帳號的完全控制權」。
擴散方式是鏈式的,Calif 的描述是「攻擊者打給受害者,受害者變成攻擊者,受害者再打給下一個受害者」。限制條件是撥號者必須在對方的好友名單內;Calif 指出被攻陷的帳號可以再對自己的好友發動攻擊,藉此橫向擴散。Calif 公布了跨平台的展示影片,路徑是從 Pixel 10a 手機傳到 iPhone 17e,再傳回另一支 Pixel 10a。
漏洞位於微信的網路語音通話程式,屬於記憶體毀損類型。Calif 表示技術細節「目前暫不公開」,並計畫在後續的研討會發表完整的技術簡報。目前沒有為此漏洞指派 CVE 編號。依騰訊 8 月公布的2026 年第二季業績報告,微信與 WeChat 截至 6 月 30 日的合併月活躍帳戶數為 14.39 億。
AI 兩天寫出第一個遠端執行程式碼利用,判斷仍由人決定
報告中列出了開發所花的時間。Calif 寫道:「與 AI 合作,我們的團隊在大約兩天內找到漏洞並寫出第一個遠端執行程式碼利用。」完整蠕蟲再花約一週完成。依報告揭露的時間軸,AI 在 7 月發現漏洞,工程團隊 7 月 23 日知悉,7 月 30 日完成 Android 的遠端執行程式碼利用,8 月 2 日完成 iOS 版本,8 月 11 日完成可展示的完整蠕蟲。
Calif 同時界定了人與 AI 的分工:「我們的團隊提供的是判斷,決定要鎖定什麼、以及如何安全地測試。」執行長 Thai Duong 向The Next Web表示,團隊必須「全程盯著整個過程」才能做出可運作的蠕蟲。報告中沒有說明使用的是哪一家公司的 AI 模型。
鏈新聞先前報導過同一條線上的兩個案例:蘋果 macOS 26.5 的內核漏洞由 Claude 找出,以及 Anthropic 的 Mythos 模型五天破解 macOS 安全防護。那兩件是漏洞的發現與防護機制的突破;這次 Calif 公布的是一隻可在裝置之間自行擴散的蠕蟲,並附上跨平台展示影片。
從通報到修補四週,騰訊已在伺服器端阻斷
Calif 公布的時間軸顯示,團隊在 7 月 24 日向騰訊提交漏洞。7 月 25 日至 28 日期間,研究人員用於測試的帳號遭到封鎖,7 月 29 日恢復。騰訊 8 月 21 日發布修補版本,Android 為 8.0.77、iOS 為 8.0.76,並於 8 月 26 日至 28 日間確認緩解措施生效。Calif 9 月 3 日向騰訊提供技術分析,9 月 8 日對外公開,同日《紐約時報》記者 Dustin Volz 刊出報導。
依 Calif 的說明,騰訊的伺服器端阻斷對所有使用者生效,不需要使用者自行操作。不過報告同時指出,完成修補所需的時間是從通報到版本發布的四週,加上確認伺服器端緩解的一週。
Calif 表示將在後續研討會公布完整技術細節。騰訊方面已確認漏洞存在並完成修補,目前沒有公布受影響帳號的調查結果。
風險提示
加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。




