【微信零觸即中漏洞】AI兩日砌成蠕蟲 毋須接聽即淪陷 14億帳戶曾曝險 騰訊靜悄悄已補鑊
據報道,美國網絡安全公司 Calif 的研究人員發現,漏洞藏於微信處理語音及視像通話(VoIP)的核心代碼之中。攻擊者只須向目標帳戶發起一通通話,即使對方由始至終沒有接聽,惡意程式已可在通話仍在響鈴期間,靜默植入並遠程執行任意代碼,完全毋須受害人作出任何操作,屬於業界俗稱的「零點擊」(zero-click)攻擊。研究人員其後利用 AI 工具,在約兩日內就將這個漏洞武器化,開發出可自我複製、自動讀取受害帳戶通訊錄並繼續擴散的蠕蟲程式「WeWorm」,理論上可於數小時內波及數以百萬計的裝置。
【零接聽淪陷】漏洞藏通話代碼 攻擊全程無聲
WeWorm 之所以備受關注,關鍵在於其「零觸即中」的傳播方式。一般社交工程攻擊需要誘騙用戶點擊連結或下載檔案,但今次漏洞完全繞過人為判斷這一環 — 只要帳戶開啟通話功能,一通電話已足夠成為入侵缺口。據報道,研究人員成功示範,帳戶一旦被攻陷,程式便會自動讀取受害人的聯絡人名單,並向名單上的人逐一發起同類攻擊,形成鏈式擴散,理論傳播速度遠超一般需要用戶主動轉發的惡意程式。
【AI兩日鑄蠕蟲】從發現漏洞到武器化僅約48小時
今次事件另一焦點,是 AI 在漏洞開發過程中扮演的角色。據報道,Calif 的研究人員形容,借助 AI 工具,團隊由發現漏洞原型、到寫出可遠程執行代碼的完整攻擊鏈,前後只花了約兩日時間 — 若以傳統人手逆向工程及漏洞開發流程計算,同等工作量通常需時以周甚至以月計。這亦令安全業界再次關注,AI 正在大幅壓縮攻擊者「武器化」漏洞所需的時間窗口,防守方可以應變的緩衝期正在同步收窄。
| 時間 | 事件 | 備註 |
|---|---|---|
| 7月 | Calif 私下向騰訊通報漏洞 | 未公開披露,按行業慣例留待修補 |
| 8月 | 騰訊推出 iOS 8.0.76、安卓 8.0.77 修補版本 | 客戶端層面堵塞漏洞 |
| 8月28日 | 伺服器端防護同步到位 | 官方稱雙重保障 |
| 9月上旬 | Calif 公開研究詳情 | 騰訊稱無證據顯示漏洞曾被實際利用 |
【騰訊悄悄封蘋果】修補時間線同官方回應
值得留意的是,今次漏洞由發現、通報到修補,全程並未公開曝光,直至研究人員近日主動披露細節,事件才廣為人知。騰訊方面回應稱,公司暫時沒有證據顯示漏洞曾被外界實際利用,亦未接獲用戶帳戶因此受影響的舉報。不過,正正因為漏洞牽涉全球用戶基數龐大的即時通訊平台,即使最終未有證據顯示被大規模濫用,其潛在破壞力仍引起網絡安全業界高度關注 — 有分析認為,今次事件反映即使是成熟多年的通訊產品,其實時通話功能仍可能潛藏未被發現的高危缺口。
【北京表態曖昧】外交部:未清楚具體情況
事件亦觸及中美網絡安全議題的敏感神經。據報道,中國外交部發言人毛寧在例行記者會上被問及 Calif 披露的漏洞及其修補情況時,表示對具體細節「不掌握」,並未直接評論今次事件,僅重申中方一貫立場,稱支持善用人工智能造福人類,同時反對濫用及惡意利用人工智能技術。有分析認為,今次由外國安全機構主動發現並私下通報中方企業漏洞的做法,某程度上亦為中美在網絡安全領域的協作提供了一個罕有案例。
| 項目 | 內容 | 洞察 |
|---|---|---|
| 攻擊方式 | 零點擊,經 VoIP 通話植入 | 毋須受害人任何操作 |
| 開發時間 | AI 輔助約兩日完成 | 攻擊武器化速度大幅壓縮 |
| 潛在波及規模 | 估計逾 10 億部手機或帳戶 | 屬即時通訊龍頭級平台 |
| 結果 | 已修補,官方稱無證據被利用 | 屬負責任披露個案 |
一場未曾響起的來電,揭示的卻是即時通訊軟件通話功能背後、一直未被察覺的高危缺口。今次事件雖然最終以「私下通報、悄悄修補」收場,未釀成實質災難,但 AI 大幅壓縮漏洞武器化時間的現實,恐怕才是留給整個網絡安全行業最值得警惕的訊號。
免責聲明:本專頁刊載的所有投資分析技巧,只可作參考用途。市場瞬息萬變,讀者在作出投資決定前理應審慎,並主動掌握市場最新狀況。若不幸招致任何損失,概與本刊及相關作者無關。而本集團旗下網站或社交平台的網誌內容及觀點,僅屬筆者個人意見,與新傳媒立場無關。本集團旗下網站對因上述人士張貼之資訊內容所帶來之損失或損害概不負責。

