美國安全公司用AI發現微信內核存在嚴重漏銅,通告騰訊後已修正

人工智能學家
09/10

手機響起微信語音來電,螢幕上的聯繫人甚至是熟悉的朋友。你沒有接聽,沒有點擊鏈接,也沒有打開文件,但在安全研究人員構建的實驗環境中,僅僅是應用程序處理這個來電的過程,就曾足以讓攻擊代碼獲得對微信賬戶的控制。

美國網絡安全公司Calif將這套實驗性攻擊稱為「WeWorm」。研究團隊稱,人工智能幫助他們發現微信語音通話模塊中的一個內存破壞漏洞,並迅速將其發展成可在iOS與Android之間傳播的「零點擊」概念驗證蠕蟲。

騰訊已經完成服務端修復,並表示沒有證據顯示這一漏洞曾遭到現實世界中的惡意利用,用戶也不需要因為此次修復採取額外操作。

因此,這不是一次席捲微信用戶的大規模網絡攻擊,而是一場被及時截停的安全實驗。

真正值得警惕的是另一個數字:從發現漏洞,到研究人員構建出首個遠程代碼執行驗證,只用了大約兩天;再過一周左右,一個能夠沿着社交關係傳播的演示版本已經成形。

這場沒有真正爆發的「疫情」,可能預示着網絡安全即將面對的一種新現實——AI正在把過去屬於少數頂尖黑客的速度和能力,變成越來越容易複製的生產力。

一個電話,為何可以成為攻擊入口

Calif披露的信息顯示,問題位於微信VoIP語音通話技術棧,其性質是一種內存破壞漏洞。

在研究團隊的演示中,目標用戶無需接聽電話或進行任何其他操作,應用在處理來電數據時就可能觸發漏洞;攻擊成功之後,研究人員能夠控制微信賬戶,包括讀取或發送消息以及以用戶身份發起通話。

更危險的是它具備「蠕蟲」式傳播潛力。

演示中的第一台Android手機呼叫一部iPhone,後者在仍然響鈴時被控制;隨後已經受控的iPhone繼續呼叫另一部Android手機,攻擊鏈由此向下一名聯繫人延伸。

這種傳播並非可以任意攻擊全球所有微信用戶。Calif表示,攻擊者需要存在於目標賬戶的好友關係中,但一旦某個真實好友首先遭到控制,社交網絡原本用於建立信任的關係鏈就可能反過來成為傳播通道。

這也是「零點擊漏洞」格外危險的原因。

傳統釣魚依賴受害者犯錯,需要點擊惡意網址、下載附件或輸入密碼;零點擊攻擊針對的卻往往是軟件自動處理的數據,因此「提高警惕、不要亂點鏈接」這種安全教育無法完全解決問題。

微信和WeChat截至2026年6月底的合併月活躍賬戶已經達到約14.39億。一個覆蓋如此龐大用戶群、同時連接通信、社交、小程序和支付生態的平台,一旦出現能夠自動傳播的嚴重漏洞,其潛在影響顯然遠遠超過一款普通聊天軟件。

AI把數月工作壓縮成數天

WeWorm真正改變網絡安全討論的,並不是內存漏洞本身。

軟件出現漏洞從來不是新鮮事,零點擊攻擊也早已存在於高度專業化的網絡間諜活動中;新變量是,生成式AI和自主智能體正在幫助研究人員以前所未有的速度閱讀代碼、提出假設、分析崩潰原因並驗證漏洞。

Calif稱,其團隊與AI合作發現問題並完成首個遠程代碼執行驗證大約用了兩天,隨後再用一周形成蠕蟲演示。

研究人員認為,過去同等複雜度的工作往往需要規模更大的專家團隊投入數月,而現在AI已經能夠承擔其中很大一部分重複分析和代碼工作。

其他安全機構觀察到的趨勢與此相互呼應。

Google威脅情報團隊今年5月首次報告發現一個很可能由AI協助開發的零日漏洞,並指出攻擊者已經開始利用大模型從事漏洞發現、利用代碼開發、惡意軟件改寫和自動化偵察。

到了9月,這一趨勢又進一步從「讓AI回答問題」轉向「讓AI代理連續執行任務」。Google記錄的一起事件中,攻擊者從入侵雲資源到建立並實施大規模憑證竊取活動,整個過程被壓縮到不足六小時。

網絡攻防最寶貴的資源由此發生變化。

過去發現一個新漏洞後,防守者可能擁有數周時間分析、測試和部署補丁;當AI可以自動逆向、批量驗證並快速生成攻擊鏈,這個窗口可能縮短為數天甚至數小時。

十四億用戶背後的防守難題

這並不意味着AI天然有利於攻擊者。

同樣的模型也能夠幫助軟件公司提前掃描數百萬行代碼、發現人工審計很難覆蓋的邊緣漏洞,並自動提出修復方案;微軟今年公布的智能體安全系統就曾在Windows網絡與認證組件中發現16個此前未知的漏洞,其中包括多個嚴重遠程代碼執行問題。

問題在於,攻守雙方得到的是同一種加速器。

攻擊者只需要找到一個尚未修補的入口,而平台方則必須保護龐大的代碼庫、服務器、客戶端版本、第三方組件以及歷史遺留協議;這是一場天然不對稱的競爭。

WeWorm事件恰好展示了防禦方仍然可能佔據主動的路徑。

Calif在7月23日確認漏洞後,次日向騰訊報告;8月21日,微信Android 8.0.77和iOS 8.0.76發布了相關緩解措施,8月28日研究人員確認服務端已經阻斷其攻擊,直到9月8日才公開研究成果。

騰訊隨後表示,沒有發現該問題遭到現實攻擊的證據。

這意味着公衆第一次大規模聽說WeWorm時,它最危險的傳播能力實際上已經被關閉。

這種「先修復、後披露」的順序,是安全研究能夠服務公共利益的關鍵。

隨着AI讓漏洞研究越來越快,未來更大的風險可能不是研究人員能否找到漏洞,而是發現之後有沒有足夠可靠的渠道,在攻擊者獲得同樣能力之前把問題交給真正能夠修復它的人。

中美科技競爭之外,還需要安全合作

WeWorm還有一個不那麼顯眼、卻可能更加重要的背景:漏洞發現者來自美國,而需要立即修補產品的是中國最大的互聯網企業之一。

在AI、芯片、網絡安全和數據治理日益成為中美競爭核心議題的時代,這種合作顯得頗為特殊。

Calif在披露報告中明確提出,希望此次事件成為美國、中國和其他國家政府與私營安全機構合作的案例,因為互聯網基礎設施的漏洞並不會按照國界傳播。

這並不要求兩國在網絡空間互相信任。

恰恰相反,正因為國家之間存在競爭、情報活動和相互懷疑,一套能夠在政治關係惡化時仍然運轉的技術漏洞通報機制才更加重要。

今天被發現的是微信,明天可能是美國操作系統、歐洲通信平台、汽車軟件或醫院設備。

當AI能夠把攻擊研發周期從數月縮短至幾天時,等待外交關係改善以後再建立安全合作,可能已經來不及。

WeWorm最終沒有成為真正的全球蠕蟲,這正是這次事件最幸運之處。

但它留下的警告十分清楚:過去網絡安全最大的擔憂之一,是少數國家級組織掌握普通犯罪團伙無法獲得的技術;AI正在逐步降低這種能力的稀缺性。

下一場重大網絡危機未必源於一種前所未見的攻擊原理。

它更可能來自一個幾十年來一直存在的軟件漏洞,被一台足夠聰明、足夠快速,而且能夠不眠不休工作的機器率先發現。

屆時,真正決定結果的也許不是誰擁有最強的AI,而是誰能夠讓AI更早站在防守的一邊。

免責聲明:投資有風險,本文並非投資建議,以上內容不應被視為任何金融產品的購買或出售要約、建議或邀請,作者或其他用戶的任何相關討論、評論或帖子也不應被視為此類內容。本文僅供一般參考,不考慮您的個人投資目標、財務狀況或需求。TTM對信息的準確性和完整性不承擔任何責任或保證,投資者應自行研究並在投資前尋求專業建議。

熱議股票

  1. 1
     
     
     
     
  2. 2
     
     
     
     
  3. 3
     
     
     
     
  4. 4
     
     
     
     
  5. 5
     
     
     
     
  6. 6
     
     
     
     
  7. 7
     
     
     
     
  8. 8
     
     
     
     
  9. 9
     
     
     
     
  10. 10