Calif Research发布WeWorm演示:称首个零点击微信通话蠕虫可横跨iOS与Android
Calif Research称,该蠕虫通过微信通话传播,受害者无需接听甚至无需接触手机;研究团队用AI在约两天内找到漏洞并写出首个RCE利用,再用一周构建蠕虫。
AI解读:这条新闻的核心不是"AI又变强了",而是AI把漏洞利用的门槛压到了什么程度。Calif Research自述:借助AI,团队约两天就找到漏洞并写出首个远程代码执行(RCE)利用,构建蠕虫又花了一周。按它的说法,这种规模的蠕虫过去要更大团队做好几个月。
真正受影响的是安全防御方和平台方。零点击意味着攻击面不再依赖用户误点链接或接听电话,微信通话本身成了入口,而Calif Research称该蠕虫演示同时覆盖iOS和Android,受害者不接听、甚至不碰手机也会被波及。
需要说清的是限制:目前公开的是"demo",来源为Calif Research的自述,没有独立验证、影响版本范围或修复状态的信息。研究团队强调自己保留了"打什么、如何安全测试"的判断,AI承担了大部分执行工作——这既是效率提升,也是这类能力扩散风险的注脚。
Calif Research于 2026 年 9 月 10 日发布WeWorm演示,称其为首个通过微信通话在iOS和Android上传播的零点击蠕虫。该说法来自Calif Research,由Simon Willison引用。
据Calif Research描述,受害者无需接听通话,也无需与手机进行任何交互;即便接听,也听不到任何声音,利用仍然成功。
Calif Research称,团队与AI协作,在约两天内找到该漏洞并写出首个远程代码执行(RCE)利用,随后又用一周构建出蠕虫。该团队表示,这种规模的蠕虫过去需要更大团队花费数月,AI如今已能完成其中大部分工作。
Calif Research表示,其团队提供的是关于目标选择和如何安全测试的判断。