區塊鏈

美國公司揭露AI遭駭客攻擊風險後 中國微信採取補救措施

金色財經

一家美國網路安全公司演示了如何利用人工智慧發現並利用微信(這款全球用戶超過10億的即時通訊和支付應用)中一個關鍵漏洞——僅用一周多時間,藉助AI輔助便構建出一種自傳播攻擊蠕蟲。 騰訊隨後已修復了該漏洞,並確認沒有用戶受到影響,但此次披露為關於人工智慧在加速發現和利用軟體缺陷方面所起作用的日益激烈的爭論,增添了一個具體且令人擔憂的案例。





要點

  • 總部位於加利福尼亞州的網路安全公司Calif利用人工智慧,在兩天內發現了一個微信的嚴重漏洞,並在隨後的一周內構建了一個可運行的攻擊蠕蟲

  • 該蠕蟲被命名為「WeWorm」,可通過微信通話在手機間傳播,且受害者無需接聽電話或以任何方式操作設備

  • 利用該漏洞僅需數秒,攻擊者即可完全控制微信賬號——能夠閱讀和發送消息、撥打電話,並以受害者名義進行操作

  • 當與其他手機漏洞串聯時, WeWorm可實現對設備的完全控制

  • 騰訊對該報告進行了調查,部署了服務器端修複方案,並確認該問題現已對所有用戶解決,無需更新應用

  • 騰訊表示,目前沒有證據表明該漏洞曾被利用,也沒有用戶受到影響

  • Calif表示,此前完成這項工作需要更大的團隊,且需耗時數月 ——人工智慧大幅縮短了這一時間線

  • 這一披露發生在川普總統與中國國家主席習近平預計於9月舉行的會晤之前,屆時人工智慧可能會被列入議程



WeWorm可能造成的危害

自稱是一支旨在通過負責任的漏洞研究讓網路對所有人更安全的駭客團隊「Calif」,於9月8日公布了其WeWorm項目的詳情——就在騰訊確認已部署修複方案的前一天。


攻擊載體是微信通話。 該蠕蟲只需向微信聯繫人發起通話,就能在設備之間傳播——無需受害者採取任何行動,無需接聽電話,也無需對設備進行任何操作。這種「零交互」的要求使得該攻擊比那些依賴受害者點擊鏈接或打開文件的釣魚式攻擊要危險得多。 用戶無法僅靠謹慎或保持懷疑來防範這種零點擊攻擊。


據卡利夫稱,一旦攻擊成功——通常只需幾秒鐘——攻擊者便能完全控制該微信賬號。 這包括閱讀所有消息、冒充受害者向任何聯繫人發送消息、撥打電話,以及執行帳戶持有者能夠進行的任何操作。鑒於微信不僅用於消息傳遞,還用於數字支付、商務溝通以及各種金融和個人交易,完全控制帳戶對受影響的用戶而言意味著嚴重且即時的風險。


當與行動操作系統的其他漏洞結合時,「WeWorm」攻擊的危害可能進一步升級——使攻擊者不僅能完全控制微信帳戶,還能完全掌控底層設備。 這種級別的訪問權限將使手機上的所有內容暴露無遺:文件、其他應用程序、位置數據、攝影機和麥克風訪問權限,以及儲存在設備上的任何其他憑據或敏感資訊。



AI如何使之成為可能

從威脅態勢的角度來看,Calif披露的時間線是這項研究中最關鍵的部分。利用AI發現該漏洞僅用了兩天時間,而構建可運行的蠕蟲又花了一周時間。 Calif表示,過去完成同樣的工作需要規模更大的安全研究團隊,且耗時數月之久。


這種時間壓縮絕非微不足道的效率提升。它標誌着複雜漏洞研究在成本效益和可及性方面的根本性變革。 過去需要一支專家級安全研究團隊耗費較長時間才能完成的任務——例如在擁有10億用戶的應用程序中識別出零點擊漏洞,並開發出將其與蠕蟲串聯起來的可運行概念驗證——如今只需更小規模的團隊,在更短的時間內即可完成,其中大部分技術工作由AI承擔。


「人工智慧正將這些能力交到技能較低的攻擊者手中,使普通用戶面臨前所未有的風險,」卡利夫在部落格文章中指出。 這一警告與今年網路安全行業記錄到的更廣泛趨勢相一致:人工智慧以某種方式使攻擊能力普及化,使得能夠發起複雜攻擊的攻擊者群體,遠遠超出了此前僅限於少數技術嫻熟的專業人員。



騰訊的的回應

營運微信的騰訊表示,Calif 已就潛在安全問題向其通報,公司已迅速對該報告展開調查。 服務器端修複方案已實施並部署,該補丁對所有用戶生效,無需任何應用更新或用戶操作。騰訊確認,目前沒有證據表明該漏洞在現實中被利用,也沒有用戶受到影響。


該公司對Calif負責任的披露表示感謝——這是大型科技公司對遵循負責任披露流程(即在公布發現結果前先通知供應商)的白帽漏洞研究人員的一貫回應。 騰訊通過服務器端部署修複方案,無需用戶更新應用,這是針對這一漏洞最有效的補救措施,因為該漏洞僅需接聽電話即可被利用。



「負責任披露」的框架

Calif明確表示,開發WeWorm是為了演示風險,而非實際部署。該公司稱並未釋放該蠕蟲,且公布研究結果旨在提高公眾對AI對大規模應用安全構成威脅的認識。


Calif首席執行官Thai Duong在社交媒體帖文中闡明了此次披露所涉及的地緣政治層面。 「中美在許多問題上存在分歧,但保障數十億人的網路安全不應是其中之一,」 他寫道——這一表態將該研究定位為人類共同的安全關切,而非競爭或對抗行為,同時也預見了美國公司在中國最重要的消費級應用中揭示關鍵漏洞可能引發的敏感反應。



更廣泛的影響

WeWorm漏洞的披露,是迄今為止對人工智慧網路安全行業反覆提出的特定擔憂最清晰的例證之一:人工智慧不僅讓現有安全研究人員的工作效率更高——它還以改變「誰能實施何種攻擊」的方式,降低了開發複雜攻擊的門檻。


在人工智慧出現之前,一個能夠通過擁有十億用戶的應用程序傳播並完全控制帳戶的零點擊蠕蟲,需要一支能力出眾的團隊花費數月時間才能開發出來。 藉助人工智慧,這一過程僅用了九天。這種差異貫穿了漏洞研究和漏洞利用開發的整個領域——壓縮了時間周期,降低了所需技能門檻,並使規模較小的團隊能夠開發出此前只有資源雄厚的攻擊者才能開發的能力。


該漏洞已通過負責任的披露被發現並修復,未對任何用戶造成傷害。 但Calif用於此次研究的人工智慧能力,同樣可被那些不遵循負責任披露流程的攻擊者所利用——這些人一旦發現漏洞,便會構建蠕蟲並將其部署到真實目標上,而非通知騰訊。這正是Calif此次發布旨在揭示的風險。


此次披露的時機恰逢川普與習近平預計將舉行會晤之前——人工智慧可能成為此次會晤的議程之一——這使得該披露具有額外的政治分量。 這具體說明了為何中美之間的人工智慧安全合作符合兩國數十億普通應用程序用戶的利益——無論兩國關係中存在的競爭與地緣政治緊張局勢如何。






來源

Calif關於WeWorm項目的部落格文章,發布於2026年9月8日。騰訊關於修復微信漏洞的官方聲明,2026年9月9日。 Calif首席執行官Thai Duong於2026年9月在社交媒體上發表的關於中美網路安全合作的聲明。法新社關於微信AI漏洞披露及騰訊回應的報導,2026年9月9日。


來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

前往鉅亨買幣找交易所優惠


section icon

鉅亨講座

看更多
  • 講座
  • 公告

    Empty
    Empty