据TechRadar报道,安全研究人员在微信的语音通话组件中发现一个零点击内存损坏漏洞,攻击者无需受害者接听电话即可接管其微信账号。研究人员据此构建了一款名为WeWorm的蠕虫程序,并已将问题报告给腾讯。腾讯发布了安卓8.0.77和iOS 8.0.76版本用于修复,目前没有证据显示该漏洞已被实际利用。

报道称,这些来自Calif的安全研究人员暂未公布技术细节,计划在即将举行的会议上演示该漏洞。微信是一款拥有约14亿用户的“超级应用”,除收发消息、语音和视频通话外,还具备社交分享、转账支付、点餐、打车以及接入政务和企业服务的功能。

WeWorm的传播方式并不复杂:攻击者必须先与目标互为联系人,然后用微信拨打对方电话。无论对方使用安卓还是iOS设备、机型或系统版本如何,只要电话开始振铃,WeWorm就会开始入侵。受害者不需要接听,振铃本身就足够了。如果受害者接听,听筒里只有静音,蠕虫仍在运行;如果拒接,攻击会中止,但攻击者可以在受害者睡觉或离开设备时再次拨打。数秒之内,攻击者即可访问受害者的微信账号,包括聊天记录、联系人列表以及应用内的几乎所有内容。微信支付设有额外的身份验证和风险控制,用于阻止此类盗刷。

报道指出,目前没有该漏洞被在野利用的证据,但现代智能手机上此前已出现过多个零点击漏洞,这很可能不是最后一个。

腾讯方面回应称,该漏洞已在服务器端完成缓解,“对所有用户均已缓解”,用户除安装补丁外无需做其他操作。腾讯的更新说明只提到“修复问题”,未列出具体细节。微信还提供HarmonyOS、Windows、Mac和Linux版本,但研究人员没有测试这些版本,腾讯也未将其纳入补丁范围。

研究人员表示,他们正在其他应用和其他攻击面上开展更多同类研究,并称这一微信漏洞只是众多即时通讯应用中非常规攻击面的一个例子,相关工作可能需要依赖平台方的全行业共同努力,进展和技术细节将在研究进一步推进后公布。