WeWorm era una prueba de concepto de Calif que podía secuestrar una cuenta de WeChat mientras sonaba una llamada, sin que la persona atendiera ni tocara el teléfono. El gusano podía usar los contactos de cada cuenta comprometida para seguir llamando y propagarse entre dispositivos Android y iPhone.
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What was WeWorm, the AI-built computer worm developed by Palo Alto-based security firm Calif that exploited a memory-corruption flaw in WeCh. Article summary: WeWorm was Calif’s proof-of-concept, self-propagating zero-click worm for WeChat: an incoming voice call exploited a memory-corruption bug in WeChat’s VoIP call-handling code, taking over the target’s WeChat account on i. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
WeWorm fue una prueba de concepto desarrollada por la firma de ciberseguridad Calif para mostrar una vulnerabilidad grave en el código de llamadas de voz de WeChat. Según la compañía, una llamada entrante especialmente manipulada podía comprometer la cuenta de WeChat del destinatario en segundos, aunque no respondiera ni interactuara con el móvil. Calif comunicó el problema a Tencent antes de hacerlo público, y Tencent desplegó mitigaciones. 10
14
El fallo estaba en la pila de VoIP (Voice over IP, la tecnología que gestiona las llamadas por internet) de WeChat. Calif lo describió como una vulnerabilidad de corrupción de memoria. El código vulnerable podía procesar la llamada mientras el teléfono aún estaba sonando; por eso no hacía falta pulsar un enlace, abrir un archivo ni descolgar. 10
3
Este tipo de técnica se conoce como ataque zero-click o de «cero clics»: la víctima no necesita realizar una acción relevante para que el software vulnerable procese el contenido malicioso. Calif no ha divulgado los detalles técnicos de bajo nivel ni el método de explotación, una decisión que limita su posible reproducción. 10
La diferencia entre un robo aislado de cuenta y un gusano es que el segundo puede utilizar cada nuevo acceso comprometido para alcanzar a otras víctimas. En la demostración de Calif, una cuenta de WeChat tomada podía llamar a las personas de sus contactos guardados o lista de amigos e intentar repetir el ataque. 1
10
Ese mecanismo tenía una ventaja y un límite:
Calif mostró una cadena que conectaba dispositivos Android e iOS, lo que probaba el concepto de propagación entre plataformas. Las afirmaciones sobre la posibilidad de llegar a cientos de millones de cuentas eran estimaciones del alcance potencial dentro de la enorme red de WeChat, no pruebas de que esa infección masiva ocurriera realmente. 10
13
Calif describió el resultado como control total de la cuenta de WeChat. En la práctica, eso podría permitir leer y enviar mensajes, realizar llamadas, suplantar a la persona titular de la cuenta y usarla para dirigirse a más contactos. 1
8
No equivale, sin embargo, a controlar por completo un iPhone o un teléfono Android. El impacto demostrado se limitaba a la cuenta de WeChat; Calif indicó que harían falta vulnerabilidades adicionales para convertirlo en una toma total del dispositivo. 14
De acuerdo con Calif, el equipo usó IA para localizar el fallo y desarrollar un primer exploit de ejecución remota de código en alrededor de dos días. La construcción de la demostración del gusano llevó aproximadamente otra semana. 10
8
La conclusión relevante no es que una IA lanzara de forma autónoma un ataque global. La demostración ilustra que estas herramientas pueden reducir el tiempo y la especialización necesarios para buscar fallos, depurar código, probar variantes de un exploit y adaptarlo. Esa misma capacidad también puede servir a los equipos defensivos para analizar software y acelerar las correcciones.
La información pública de Calif dice que el equipo trabajó con IA, pero no identifica de forma fiable un modelo concreto ni un producto de programación. Por tanto, no está respaldado afirmar que WeWorm utilizara específicamente Claude, GPT, Codex u otra herramienta determinada. 10
Calif afirmó haber informado de forma privada a Tencent en julio. Según la empresa, Tencent publicó WeChat Android 8.0.77 e iOS 8.0.76 el 21 de agosto, y más tarde una mitigación del lado del servidor bloqueó el exploit para todos los usuarios. Tencent confirmó que la vulnerabilidad podía permitir la ejecución remota de comandos. 10
14
También conviene separar la demostración de una campaña real: la información disponible presenta WeWorm como una prueba de concepto. No hay evidencia pública de que Calif lo desplegara contra usuarios reales ni de que causara una infección masiva fuera de un entorno de demostración. 9
WeWorm llamó la atención por reunir tres características de alto impacto: explotación sin interacción de la víctima, propagación a través de contactos de confianza y funcionamiento entre iOS y Android. Aunque el fallo reportado ya fue mitigado, el caso recuerda que las funciones de comunicación —en especial la gestión de llamadas y otros contenidos procesados automáticamente— son superficies de ataque especialmente valiosas.
Para las personas usuarias, la medida práctica sigue siendo mantener WeChat y el sistema operativo del móvil actualizados. Para los equipos que desarrollan software, la lección más amplia es reforzar las pruebas de seguridad de memoria, proteger las rutas de procesamiento de llamadas, contar con canales ágiles para recibir reportes de vulnerabilidades y aplicar defensas adicionales en recuperación de cuentas y controles de sesión. 10
14
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
WeWorm era una prueba de concepto de Calif que podía secuestrar una cuenta de WeChat mientras sonaba una llamada, sin que la persona atendiera ni tocara el teléfono.
WeWorm era una prueba de concepto de Calif que podía secuestrar una cuenta de WeChat mientras sonaba una llamada, sin que la persona atendiera ni tocara el teléfono. El gusano podía usar los contactos de cada cuenta comprometida para seguir llamando y propagarse entre dispositivos Android y iPhone.
El impacto demostrado era el control de la cuenta de WeChat, no la toma automática y completa del sistema operativo del teléfono.