WeChat quedó expuesto a una vulnerabilidad épica: después de realizar una llamada de voz, el número se "perdió"

📅 2026-09-11

Resumen:

Recientemente, la organización de investigación de seguridad Calif Research publicó una demostración de ataque llamada WeWorm. En pocas palabras, un atacante sólo necesita hacerle una llamada de voz WeChat y usted no tiene que hacer nada. No es necesario responder, hacer clic en un enlace, ingresar una contraseña o incluso tener un código de verificación. Su cuenta de WeChat ya ha sido secuestrada mientras el teléfono sigue sonando.



Incluso la cuenta secuestrada realizará automáticamente una llamada de voz a la siguiente persona, que puede atravesarse de la misma manera y propagarse en cadena como un gusano. Android puede afectar a Apple y Apple puede afectar a Android.

¿Qué tiene de aterrador esta vulnerabilidad?

El primero es un contacto completamente nulo.

En el pasado, los ataques a la red todavía requerían que usted hiciera clic en enlaces de phishing y leyera archivos desconocidos. Esto es mejor. Mientras suene tu teléfono, ya has sido atacado.

El atacante ha obtenido control total sobre WeChat y puede leer su historial de chat, enviar mensajes y realizar llamadas en su nombre, lo que significa que su identidad de WeChat ha sido robada directamente.

En segundo lugar, es difícil protegerse contra él.

El mecanismo de vulnerabilidad ocurre durante la etapa de timbre y datos maliciosos ingresaron al proceso de procesamiento de WeChat antes de responder la llamada. De hecho, es posible interrumpir el ataque colgando el teléfono, pero hay que hacerlo rápidamente, ya que es esencialmente una carrera contra el tiempo. Si elige llamar mientras está durmiendo, cuando toque su teléfono aturdido, es posible que haya terminado hace mucho tiempo.

Incluso entre marcas.

Las vulnerabilidades generales de los teléfonos móviles sólo afectan a Android o sólo a Apple. En realidad, este gusano puede transmitirse entre Android e iOS. Fiel a su nombre, se desplaza entre dispositivos.


Sin embargo, se dice que se ha solucionado en Android 8.0.77 y iOS 8.0.76. Pero, obviamente, WeChat solo le dirá "Se solucionaron algunos problemas conocidos".

Lo más sorprendente es que esta vulnerabilidad fue descubierta por la IA. El equipo de investigación de California dijo que su IA descubrió la vulnerabilidad por primera vez en julio de este año y luego confirmó manualmente el exploit.

Afortunadamente, esta vulnerabilidad fue descubierta y reportada primero por los investigadores de seguridad.


En el área de comentarios, un doctor certificado en ingeniería de la información y las comunicaciones comentó: El código actual de WeChat se ha acumulado en una "montaña de mierda". Si todavía nos adherimos a la ruta "pequeña pero hermosa", la vulnerabilidad oculta del buffer cero tarde o temprano será explotada por empresas negras y será una gran noticia.

WeWorm puede ser sólo el comienzo. WeChat es una aplicación nacional utilizada por más de mil millones de personas. Detrás de cada vulnerabilidad de clic cero está la seguridad de la información de usuarios masivos.

Al final, lo más aterrador de esta vulnerabilidad es que cuando llega una llamada de WeChat, no haces nada. Con solo ver la llamada, tu cuenta desapareció. No es necesario que haga clic en el enlace, no es necesario que ingrese la contraseña ni que acepte el enlace. El umbral de ataque se ha reducido al nivel más bajo.

Lo que vale aún más la pena reflexionar es que fue la IA la que descubrió esta vulnerabilidad. La IA ya puede extraer 0 días automáticamente, y el ritmo de ataque y defensa será cada vez más rápido en el futuro. La IA puede ayudar a las personas buenas a tapar lagunas, y también puede ayudar a las personas malas a encontrar lagunas. Esta espada de doble filo se está afilando cada vez más rápido.

Etiquetas relacionadas

Artículos relacionados

Comentarios

0/500
Captcha (click to refresh)
Sin comentarios