Уязвимость WeWorm позволяла удалённо выполнять код в WeChat на iOS и Android

Инженеры компании Calif в области информационной безопасности сообщили об уязвимости в мессенджере WeChat, которая позволяла удалённо выполнять произвольный код на устройствах под управлением iOS и Android. Проблему обнаружили с помощью искусственного интеллекта, а для проверки её реальных возможностей исследователи разработали демонстрационную атаку WeWorm.
По данным Calif, эксплуатация занимала несколько секунд и не требовала от владельца устройства никаких действий. После успешной атаки злоумышленник мог получить полный контроль над учётной записью WeChat: читать и отправлять сообщения, совершать звонки и взаимодействовать с контактами от имени жертвы.
Распространение через входящие звонки
Особую опасность WeWorm представляла возможность самораспространения. Получив доступ к одной учётной записи, система могла обратиться к контактам пользователя и атаковать другие аккаунты. Для этого использовались звонки внутри WeChat: адресату не требовалось отвечать на вызов или подтверждать какие-либо действия.
Таким образом, заражённая учётная запись могла стать точкой дальнейшего распространения атаки среди пользователей мессенджера. Calif проверила работу WeWorm на клиентах WeChat 8.0.76 для Android и 8.0.75 для iOS. Испытания проводились на iOS 26.6 и нескольких версиях Android.
Ошибка в VoIP-компоненте
Исследователи связали уязвимость с повреждением памяти в стеке VoIP WeChat. Ошибка возникала во время обработки входящего звонка и могла приводить к удалённому выполнению кода. Calif пока не раскрыла технические детали механизма эксплуатации, заявив, что опубликует их позднее.
По утверждению компании, искусственный интеллект обнаружил проблему за два дня. В течение следующей недели специалисты подготовили тестовую реализацию червя, чтобы проверить возможность атаки и её распространения между устройствами.
Уязвимость исправлена
Calif уведомила Tencent о найденной проблеме в июле 2026 года. После этого эксплойт заблокировали на серверной стороне, а разработчики выпустили исправления в обновлениях WeChat 8.0.77 для Android и 8.0.76 для iOS в августе.
Полный перечень уязвимых версий мессенджера не опубликован. Также исследователи не уточнили, затрагивала ли проблема клиенты WeChat для HarmonyOS, Windows, macOS и Linux. Неизвестно и то, какая именно ИИ-система использовалась при поиске уязвимости.
В Calif подчеркнули, что подобные исследования несут дополнительные риски: незавершённая реализация вредоносного кода может попасть в чужие руки из-за ошибки в лаборатории или кражи. Поэтому публикация технических подробностей была отложена, а пользователям рекомендовали использовать актуальные версии WeChat.


