Исследователи показали zero-click-червя для WeChat на iOS и Android
Вредоносное ПО (червя) для заражения смартфона создали исследователи из компании Calif. Разработчики называют его первым zero-click-червём для iOS и Android, так как он распространяется через звонки в WeChat, на которые не требуется отвечать. Компания сообщила разработчику мессенджера Tencent о своей находке в июле 2026 года. К моменту публикации результатов исследования компания устранила возможность использовать описанный эксплойт для всех пользователей.
Получив контроль над аккаунтом жертвы после звонка в WeChat, вредонос использует его, чтобы связаться с её контактами и заражать следующие устройства. По оценке авторов исследования, при массовой эксплуатации такая атака могла бы затронуть более миллиарда устройств или учётных записей.
Для демонстрации специалисты использовали три смартфона: два Pixel 10a на Android и iPhone 17e. С одного специалисты позвонили через WeChat на iPhone 17e. Эксплойт произошёл, пока на iPhone отображался входящий вызов. Эксперты получили контроль над аккаунтом мессенджера на этом устройстве. Затем исследователи позвонили с iPhone на второй Pixel 10a и скомпрометировали его тем же способом.
После успешной атаки злоумышленник может читать и отправлять сообщения, совершать звонки и выполнять действия от имени владельца учётной записи. Компания также показала удалённое выполнение кода (RCE) на Android и iOS. Во всех случаях эксплуатация уязвимости заняла лишь несколько секунд.
Если пользователь примет такой вызов, он не услышит ни звука. Это не мешает работе эксплойта. Отклонение звонка прерывает одну попытку атаки, но злоумышленник может позвонить снова позже. В компании отметили, что атакующий может выбрать время, когда пользователь спит.
Для атаки аккаунт злоумышленника должен быть добавлен в контакты жертвы. Исследователи считают, что это условие не даёт надёжной защиты. Атакующий может сначала скомпрометировать аккаунт знакомого жертвы, а затем использовать его для звонка. WeChat, как и многие другие мессенджеры, больше доверяет контактам пользователя. Если один из них утрачивает контроль над учётной записью, это доверие может использоваться для дальнейших атак.
Авторы исследования сообщили, что похожий сценарий можно развить и другими способами. Злоумышленник может взломать другое приложение, получить root-доступ или захватить установленный на устройстве мессенджер. После этого он сможет использовать учётную запись пользователя для атак на его контакты.
Поиск уязвимости и создание первого RCE-эксплойта с помощью ИИ заняли у исследователей около двух дней. Ещё неделя потребовалась на разработку червя. Как уточнили в Calif, раньше на подобную работу понадобились бы месяцы.
Причиной проблемы стала ошибка повреждения памяти в VoIP-компоненте WeChat. Технические детали эксперты пока не раскрывают. Компания планирует представить полный разбор на одной из отраслевых конференций.
