Специалисты компании Calif разработали вредоносную программу, которая захватывает учетную запись WeChat при входящем звонке и продемонстрировали её распространение на трёх тестовых телефонах.
Человеку, которому звонят, не требуется отвечать на вызов или касаться телефона, однако звонящий должен уже находиться в списке контактов WeChat получателя. Компания Calif уведомила Tencent об уязвимости в июле, и компания-разработчик уже заблокировала её для всех пользователей.
О каких-либо активных атаках с использованием этой уязвимости не сообщалось. Атаки без необходимости действия со стороны жертвы, известные как zero-click атаки, не являются новым явлением. В прошлом году WhatsApp исправила похожую критическую уязвимость.
Принятие входящего вызова не останавливает атаку. По словам Calif, абонент слышит молчание, однако эксплуатация продолжает работать. Отклонение вызова прерывает одну попытку атаки, но злоумышленник может позвонить позже, например, когда цель спит.
Звонящий должен находиться в списке контактов жертвы. Это не представляет серьёзного препятствия, так как после компрометации контакта повышенное доверие, которое WeChat оказывает контактам, начинает работать на злоумышленника.
В демонстрации показано распространение атаки между устройствами. Один телефон на Android позвонил iPhone и захватил его учетную запись WeChat во время звонка. Скомпрометированный iPhone затем позвонил второму телефону на Android и захватил его аналогичным способом.
После активации эксплуита злоумышленник получает полный контроль над учетной записью WeChat и может читать и отправлять сообщения, совершать вызовы и действовать от имени владельца аккаунта. Сам по себе эксплуит не предоставляет контроль над операционной системой телефона.
Для многих пользователей приложение WeChat — это не просто мессенджер. По данным Tencent, платформа включает функции платежей, официальные аккаунты и мини-приложения. Компания сообщила о 1,439 миллиарда ежемесячных активных пользователей WeChat и Weixin по состоянию на 30 июня 2026 года.
Tencent выпустила версии 8.0.77 для Android и 8.0.76 для iOS 21 августа. Компания Calif подтвердила, что эти обновления устранили уязвимость, и 28 августа проверила, что эксплуит также заблокирован на серверах Tencent.
Исследователи отметили, что Tencent «устранила нашу уязвимость для всех пользователей». Tencent не опубликовала официальный совет по безопасности, а примечания к выпуску версии для iOS описывают обновление только как исправление ошибок.
Согласно информации Calif, блокировка работает на серверах Tencent, поэтому пользователям не требуется устанавливать обновления. Однако использование актуальной версии остаётся более безопасным выбором.
Ни Calif, ни Tencent не раскрыли, какие версии WeChat были затронуты, поэтому пользователи не могут проверить, работали ли они с уязвимой версией в июле или августе.
Tencent также распространяет клиенты WeChat для HarmonyOS, Windows, Mac и Linux по собственному расписанию выпусков, и компании не сообщали, затрагивала ли уязвимость эти платформы.
Компания Calif не публикует технические детали и планирует представить полный анализ на конференции. Защитники не имеют информации для поиска компрометации, и пользователи не могут определить, был ли им произведён вызов с использованием эксплуита.
По состоянию на 8 сентября идентификатор CVE для этой уязвимости не был назначен, и консультация отсутствует на сайте Tencent Security Response Center.
Компания Calif сообщила, что использовала искусственный интеллект для обнаружения уязвимости и написания первого эксплуита, который мог выполнять код на телефоне, примерно за два дня. Разработка полнофункционального червя заняла ещё неделю.
