【研究人员发现微信存在漏洞,被拨微信通话直接被黑】据《纽约时报》,加州网络安全公司Calif近日披露了一种针对微信的高危“零点击”蠕虫攻击“WeWorm”。研究人员称,他们借助先进人工智能模型,仅用一周多时间便完成了漏洞发现和攻击工具构建。受害者甚至不需要点击链接、下载文件或接听电话,一次来自已被攻陷联系人的微信通话,就可能成为入侵入口。
Calif称,这一攻击利用了微信对已保存联系人之间的信任机制。一旦一个账户被攻破,攻击者便可能读取和发送私人消息、拨打电话,并继续利用受害者的通讯录攻击更多联系人。由于蠕虫能够自动传播,研究人员警告,在极端情况下,这种攻击理论上可能在短时间内大规模扩散。
腾讯已证实该漏洞存在,并表示在接获报告后已经修复。目前没有证据显示这一漏洞曾被用于现实中的大规模攻击,腾讯也称没有用户受到影响。因此,WeWorm本身更准确地说是一次高危安全研究,而不是已经发生的网络灾难。
但它暴露的问题远远超出一个软件漏洞。微信拥有超过14亿月活跃用户,并在中国社会承担聊天、工作联络、支付、身份认证、公共服务等多重功能。如此高度集中的数字生态意味着,一旦核心通讯平台出现严重安全漏洞,潜在影响就不仅局限于一个应用,而可能触及个人社交网络、工作关系乃至大量私人通信。
对于记者、人权捍卫者、异议人士以及其他高度依赖数字通信的人群而言,这类风险尤其值得关注。过去,数字安全培训往往强调“不点击陌生链接”“不下载可疑文件”“警惕钓鱼邮件”,但零点击攻击意味着,即使用户没有主动做错任何事情,也可能成为攻击目标。传统的个人安全习惯,在面对更高级别的漏洞利用时并不足够。
更令人担忧的是人工智能正在迅速改变网络攻防的成本结构。过去,发现零日漏洞并构建稳定攻击链往往需要长期研究、顶尖技术人员和大量资源。如今,AI能够协助分析代码、寻找缺陷、测试攻击路径,大幅提升小型团队的能力。Calif强调,人类专家仍然全程参与WeWorm的开发,但AI已经明显压缩了完成这类工作的时间。
这意味着未来数字安全面临的核心问题,可能不再只是“有没有漏洞”,而是谁能够更快找到漏洞:软件公司、防御者,还是攻击者。
对于一个拥有超过14亿用户、深度嵌入中国社会运行的超级应用而言,这并不是普通的产品安全问题。WeWorm提醒人们,当通信、身份、支付和社会关系越来越集中于少数平台时,一个技术漏洞所可能放大的,不只是网络风险,也是整个数字社会对单一基础设施的依赖。
原文链接👇
https://t.co/LFMSCnfqi6