安全提醒 2026-09-08 🔥 重点

微信被曝“零点击”蠕虫:一个来电就能劫持账号

来源:安全内参

微信被曝“零点击”蠕虫:一个来电就能劫持账号

一句话说清:有安全团队演示了一种微信蠕虫——对方给你打个微信电话,你不用接、不用点,账号就可能被偷偷接管,还能顺着好友列表继续传染别人;好消息是漏洞已被腾讯修复,把微信更新到最新版就安全了。

发生了什么

2026 年 9 月 8 日,海外安全研究机构 Calif Research 公开演示了名为 WeWorm 的“零点击”蠕虫:它利用微信通话功能里的一个内存损坏漏洞,在手机响铃时就接管微信账号,无需你接听、也无需你碰手机(来源:安全内参,2026-09-08;Calif Research 官方研究页 calif.io/research/weworm)。

  • 演示用三台手机“接力”:攻击者的手机打给一台 iPhone,趁它响铃就黑进微信,被控制的 iPhone 再打给下一台手机,同样拿下——形成链式传播。
  • 拿下后攻击者可完全操控你的微信:发消息、打电话、冒用你身份办事;理论上还能结合其他漏洞控制整台手机。
  • 据《纽约时报》等报道,腾讯已在 8 月 21 日通过安卓 8.0.77、iOS 8.0.76 修复客户端漏洞,8 月 28 日服务端对所有用户完成缓解,目前全量用户不受影响——前提是微信已更新到最新版。
  • 团队称用 AI 仅 2 天就写出漏洞利用、1 周完成蠕虫,凸显“AI 正在降低高级攻击门槛”这一趋势。

对我有什么用

  • 这事和你直接相关:微信全球月活超 14 亿,是国内几乎人人都用的“超级 App”。虽然漏洞已修,但仍停在旧版本微信的人依然暴露在同类型攻击面下。
  • 它提醒我们:以后不只是“别乱点链接”,连“来电”都可能是攻击入口。保持 App 及时更新,是最低成本的自保。

我可以怎么做

  1. 打开微信 → 右下角「我」→「设置」→「关于微信」→「检查新版本」。
  2. 如果出现更新,立即升级到最新版(iOS 8.0.76 / 安卓 8.0.77 及以上均已修复该漏洞)。
  3. 顺手把手机系统也升到最新,关掉不必要的“未知来源”安装权限。
  4. 如果收到陌生人微信电话、又感觉账号异常(自动发消息、自动打电话),先断网并修改微信密码、开启账号保护。

温馨提醒

  • 该蠕虫是研究演示,漏洞腾讯已修复,目前没有“在野大规模滥用”的报告,不必恐慌,但旧版微信仍有风险,请务必更新。
  • 攻击前提是 attacker 在你的微信好友列表里——所以也不要随意加不认识的人,尤其是主动搭讪的“投资/客服/好友”。
  • 来源为安全机构公开研究与媒体报道,具体漏洞细节厂商暂未公开;结论以腾讯官方修复状态为准。
📤 一键转发小助手 帮你写好小红书文案、微信群推荐语,还配一张中文海报,复制就能发