美机构用AI建「蠕虫攻击工具」揭微信漏洞 来电没听也遭劫持帐号

撰文: 卢诗文
出版:更新:

美国加州帕洛阿尔托网络安全公司Calif近日披露,其研究团队利用人工智能,仅耗时一个多星期便构建出一款名为“WeWorm”的零点击蠕虫攻击工具。该工具会自动向通讯录中的联络人发起通话并攻击,像蠕虫一样不断传播。

微信标志。(Reuters)

全程零交互 来电即沦陷

据纽约时报,研究人员发现,攻击者只需向目标用户的微信发起语音通话,用户无需接听、点击或进行任何操作,漏洞便会在几秒内被触发,账户随即被接管。

一旦账户被劫持,攻击者可以阅读聊天记录、发送消息及拨打电话,相当于冒充用户的微信身份。

研究人员发现,攻击者只需向目标用户的微信发起语音通话,用户无需接听、点击或进行任何操作,漏洞便会在几秒内被触发,账户随即被接管。(网络图片)

更严重的是,被劫持的账户会自动向通讯录中的联络人发起通话攻击,像蠕虫一样不断传播,在苹果iOS和安卓系统之间均可互相攻击。值得注意的是,无需受害者接听、点击或进行任何手机操作,即便用户挂断来电,攻击仍可成功执行。

被劫持的账户会自动向通讯录中的联络人发起通话攻击,像蠕虫一样不断传播。(网络图片)

Calif表示,这是已知第一个无需受害者点击或触碰任何东西就能跨平台传播的计算机蠕虫。

此外,腾讯方面确认了该漏洞的存在,并表示在接到Calif通知后已修复该问题,用户无需更新应用程式。Calif亦确认,漏洞已于8月28日在服务器端完成修复。

腾讯方面确认了该漏洞的存在,并表示在接到Calif通知后已修复该问题。(Reuters)

学者称该工具破坏力如新核武

复旦大学美国研究中心副主任赵明昊形容,鉴于微信在中国的普及程度,攻破该应用程式的破坏力相当于“一种新的核武器”

赵明昊指出,微信涵盖中国公民日常通信、政府服务与数字支付,搞垮该应用程式的威力极强。

微信涵盖中国公民日常通信、政府服务与数字支付,搞垮该应用程式的威力极强。。(GettyImages)

布鲁金斯学会研究员陈凯欣则认为,此次事件凸显了非国家行为体利用AI攻击中国数码基础设施的巨大风险,或将促使北京更渴望与华盛顿合作管控AI风险。

AI威胁扩大 AI治理问题料成“习特二会”会谈议题

报道指出,AI带来的复合式威胁正急速扩大。研发AI模型的Anthropic公司日前发布报告,指其曾挫败科学家利用其模型进行生物武器研发的企图。

2026年6月11日,图为美国人工智能企业Anthropic的标志。(Reuters)

微软联合创办人比尔·盖茨等科技领袖已警告,应对AI风险是全球首要任务。该议题预计将成为本月稍后美中元首会谈的关键议题之一。