Calif ukázal WeWorm, zero-click útok na účty WeChat cez prichádzajúci hovor
Výskumníci zo spoločnosti Calif demonštrovali laboratórny útok WeWorm, ktorý cez prichádzajúci hovor vo WeChat prevzal účet bez interakcie obete. Tencent uviedol, že chybu opravil.

Bezpečnostná firma Calif zverejnila 8. septembra výskum nazvaný WeWorm zero-click útok. V laboratórnej demonštrácii sa dokázal šíriť medzi troma testovacími telefónmi prostredníctvom prichádzajúcich hovorov vo WeChat, a to naprieč Androidom a iOS. Tencent podľa Calif aj vyjadrenia pre The New York Times zraniteľnosť potvrdil a opravil.
Útok nevyžadoval prijatie hovoru ani inú aktivitu príjemcu. Podmienkou však bolo, aby sa útočník nachádzal v kontaktoch cieľového používateľa. Calif uvádza, že problém vznikol poškodením pamäte vo VoIP stacku aplikácie WeChat. Presné technické detaily firma zatiaľ nezverejnila.
WeWorm zero-click útok prevzal účet, nie celé zariadenie
Podľa opisu Calif umožňovala chyba prevziať účet WeChat. Útočník potom mohol čítať a posielať správy, uskutočňovať hovory a konať v mene napadnutého používateľa. Takto ovládnutý účet mohol automaticky volať ďalším kontaktom, čo v demonštrácii umožnilo ďalšie šírenie bez kliknutia obete.
Samotný demonštrovaný exploit však podľa sekundárneho overenia neposkytoval plnú kontrolu nad telefónom. Ide teda o kompromitáciu účtu v komunikačnej službe, nie o potvrdené prevzatie operačného systému Android alebo iOS.
Calif označuje WeWorm za prvý zero-click červ schopný šíriť sa cez iOS aj Android. Toto hodnotenie je tvrdením výskumníkov a bez nezávislého historického posúdenia ho nemožno definitívne potvrdiť.
Oprava prišla v aplikácii aj na serveri
Calif uvádza, že zraniteľnosť nahlásil Tencentu 24. júla a potvrdenie mitigácie dostal 28. augusta. Verzie WeChat pre Android 8.0.77 a iOS 8.0.76, vydané 21. augusta, podľa firmy problém zmiernili. Dodatočná serverová mitigácia má blokovať popísaný exploit pre všetkých používateľov.
Hovorkyňa Tencentu pre The New York Times potvrdila existenciu chyby aj jej opravu. Spoločnosť zároveň uviedla, že nemá dôvod domnievať sa, že boli zasiahnutí používatelia. Verejne zatiaľ nie je potvrdený žiadny prípad zneužitia mimo laboratórnej demonštrácie.
Rozsah chyby zostáva nejasný
Tencent nevydal samostatný bezpečnostný bulletin ani CVE. Nie je preto verejne známe, ktoré konkrétne staršie verzie WeChat boli zraniteľné, ani či sa problém týkal klientov pre HarmonyOS, Windows, macOS alebo Linux. Bez technických detailov tiež nemožno nezávisle posúdiť úplnú príčinu, rozsah či účinnosť zverejnenej mitigácie.
Prípad je významný najmä vzhľadom na rozsah služby: WeChat a Weixin majú spolu viac než 1,4 miliardy mesačne aktívnych účtov. Ukazuje riziko chýb vo VoIP funkciách komunikačných aplikácií, pri ktorých nemusí byť na spustenie útoku potrebná interakcia príjemcu.
Používatelia by mali mať WeChat aktualizovaný aspoň na verziu 8.0.77 v Androide alebo 8.0.76 v iOS, prípadne na novšiu dostupnú verziu. Ďalšie informácie môže priniesť avizovaná technická analýza Calif, nezávislé hodnotenie výskumu a prípadné oficiálne upresnenie zasiahnutých platforiem a verzií od Tencentu.
Zdroje
- Calif – WeWorm – Prvotné oznámenie výskumníkov, opis laboratórnej demonštrácie, časová os nahlásenia a tvrdenie o klientskom aj serverovom zmiernení.
- The New York Times – A.I. Models Built a Computer Worm That Could Rapidly Hack WeChat Accounts – Nezávislé sprostredkovanie vyjadrenia hovorkyne Tencentu, že firma zraniteľnosť potvrdila a opravila, bez znakov zásahu používateľov.
- The Hacker News – WeChat Zero-Click Worm Took Over Accounts on iPhone and Android via Incoming Calls – Kontext k verziám aplikácie, absencii verejného advisories a obmedzeniu útoku na prevzatie účtu, nie plnú kompromitáciu zariadenia.
Overené a aktualizované: 08. 09. 2026 15:26



