
一家位於加利福尼亞州帕洛阿爾托的安全公司 Califa 在美中將於 9 月 24 日華盛頓舉行的領導人峰會前,通報了可能快速攻破微信的漏洞。此舉引發了業界對於在類似情況下,北京是否會如實告知美國的疑問。
預計在該峰會上,美國總統川普將與中共領導人習近平討論人工智慧(AI)安全和貿易等議題。此前,Califa 發現了一種名為微信蠕蟲的病毒,聲稱可以在短短幾小時內入侵數以百萬計的微信帳戶。
根據騰訊公司第二季度財報顯示,截至 2026 年 6 月 30 日,微信和 WeChat 月活躍合計帳戶數達到 14.39 億。
Califa 公司指出,該名為「WeWorm」的工具可以劫持微信用戶帳戶,只需發起微信電話,無需接聽即可在手機間傳播,無論其使用 iOS 或 Android 系統。
該公司表示他們在 7 月研究微信時發現了一個位於微信 VoIP 通話模塊中的內存漏洞。隨後,他們花了一個多星期的時間建立了相應的漏洞利用程式,並已提前向白宮和騰訊披露了這個漏洞。
攻擊者只需撥打一通電話,就能接管受害者的微信帳戶,再以受害者身份呼叫其好友,逐步擴散。拒接只能暫時阻止,但必須在受害者好友列表中才有效,凸顯了微信等即時通訊軟體信任模型的薄弱環節。一旦有聯絡人被攻陷,信任關係將轉為安全風險。
Califa 公開的演示視頻展示了使用 Pixel 10a 手機撥打 iPhone 17e,在鈴響期間利用漏洞入侵對方微信的過程,而被攻陷的 iPhone 再呼叫另一部 Pixel 10a,永續擴散。
Califa 公司於 7 月 23 日發現微信漏洞,24 日向騰訊提交漏洞報告;騰訊於 7 月 25–28 日封禁該研究團隊的微信帳戶,29 日解封。
根據報導,騰訊在 8 月 21 日發布了 Android 8.0.77 和 iOS 8.0.76 版本,修復了漏洞。同時,Califa 公司在 9 月 3 日與騰訊分享了技術分析和可用的漏洞利用程序,獲得確認漏洞可遠程執行命令。
儘管中共官員尚未公開承認這款微信黑客工具的披露,但專家和學者也紛紛對此表達看法。一名中國學者承認,對於微信在中國的重要性和龐大的用戶群,破壞性可相當於一種新型核武器。
歐亞集團的研究員指出,微信蠕蟲事件將導致中共監管機構對此更嚴格的審視,而中國企業在發現美國系統漏洞時,可能會因激烈的科技競爭而謹慎行事。有許多專家認為此事或將促使北京與華盛頓加強合作,以應對人工智慧帶來的風險。

