WeWorm은 미국 팰로앨토의 보안업체 Calif가 위챗(WeChat) 음성통화 기능의 심각한 결함을 보여주기 위해 만든 AI 보조형 개념증명(PoC) 컴퓨터 웜이다. Calif에 따르면 조작된 위챗 수신 통화만으로도 상대방이 전화를 받거나 화면을 조작하지 않은 채 수초 안에 계정이 탈취될 수 있었다. 연구진은 공개 전에 텐센트에 문제를 비공개 신고했고, 이후 완화 조치가 배포됐다.
10
14
‘제로클릭’ 공격은 무엇이 달랐나
문제의 원인은 위챗의 음성 IP 통화(VoIP) 처리 구성요소에 있던 메모리 손상 취약점이었다. VoIP는 인터넷을 통해 음성통화를 처리하는 기술이다. Calif는 전화가 울리는 동안 취약점이 실행될 수 있어, 사용자가 링크를 누르거나 파일을 열고 전화를 받는 등의 행동이 필요하지 않았다고 설명했다.
10
3
이런 유형을 제로클릭 공격이라고 부른다. 사용자의 의미 있는 조작 전에 앱이 통화 데이터를 자동 처리하는 지점을 노리기 때문이다. Calif는 악용 재현을 막기 위해 취약점 및 익스플로잇의 세부 기술 정보는 공개하지 않았다.
10
계정 하나가 다음 공격의 발판이 되는 구조
WeWorm이 단발성 계정 탈취보다 우려를 낳은 이유는 ‘웜’의 전파 구조에 있다. Calif의 시연에서는 탈취된 위챗 계정이 저장된 연락처 또는 친구 목록의 사람들에게 다시 전화를 걸어 동일한 공격을 시도할 수 있었다.
1
10
이 구조에는 강점과 제약이 함께 있었다.
- 지인의 계정에서 걸려온 전화는 낯선 발신보다 의심을 덜 살 수 있다.
- 공격자가 모든 대상을 일일이 고르지 않아도 위챗의 연락처 연결망을 따라 확산할 수 있다.
- 반대로 처음부터 임의의 모든 위챗 사용자에게 접근하는 방식은 아니며, 통상 연락처·친구 관계가 있어야 전파 경로가 형성된다.
1
Calif는 안드로이드와 iOS 기기를 잇는 전파 사슬을 시연해 플랫폼을 넘나드는 개념을 보였다. 다만 “수억 명” 또는 그 이상의 계정까지 도달할 수 있다는 표현은 위챗의 거대한 사용자·연락처 네트워크를 바탕으로 한 잠재적 확산 추정치이지, 실제로 그러한 대규모 감염이 발생했다는 증거는 아니다.
10
13
공격자가 얻을 수 있었던 권한: ‘계정 장악’
Calif가 설명한 결과는 위챗 계정에 대한 완전한 통제다. 공격자는 메시지를 읽고 보내거나, 통화를 걸고, 계정 주인을 사칭하며, 그 계정을 이용해 추가 연락처를 노릴 수 있었을 것으로 설명됐다.
1
8
이는 아이폰이나 안드로이드 기기 운영체제 전체를 자동으로 장악한다는 뜻은 아니다. 공개된 시연의 영향 범위는 계정 수준이었으며, Calif는 기기 전체 탈취로 확대하려면 별도의 취약점이 추가로 필요하다고 밝혔다.
14
AI는 무엇을 했고, 무엇은 확인되지 않았나
Calif는 AI의 도움으로 취약점을 찾고 초기 원격 코드 실행(RCE) 익스플로잇을 만드는 데 약 이틀이 걸렸으며, 웜 시연을 구축하는 데는 추가로 약 일주일이 걸렸다고 밝혔다.
10
8
핵심은 AI가 독자적으로 공격을 실행했다는 데 있지 않다. 취약점 탐색, 디버깅, 익스플로잇 반복 수정과 환경별 조정에 드는 시간과 고도의 전문 인력을 줄여줄 수 있다는 점이 중요하다. 같은 역량은 방어 측의 소프트웨어 분석과 취약점 대응 속도를 높이는 데에도 활용될 수 있다.
다만 Calif의 공개 설명은 연구진이 AI와 함께 작업했다고만 밝힐 뿐, 특정 모델이나 코딩 도구를 신뢰할 만하게 특정하지는 않는다. 따라서 WeWorm에 Claude, GPT, Codex 등 특정 도구가 쓰였다고 단정할 공개 근거는 없다.
10
신고·패치·실제 공격 여부
Calif에 따르면 연구진은 7월 텐센트에 취약점을 비공개로 신고했다. 텐센트는 8월 21일 안드로이드용 위챗 8.0.77과 iOS용 8.0.76을 배포했으며, Calif는 이후 서버 측 완화 조치가 모든 사용자를 대상으로 익스플로잇을 차단했다고 밝혔다. 텐센트도 해당 취약점이 원격 명령 실행을 가능하게 할 수 있음을 확인했다.
10
14
중요한 구분도 있다. 공개 보도에서 WeWorm은 개념증명으로 설명되며, Calif가 실제 사용자를 상대로 이를 배포했거나 대규모 실제 감염이 발생했다는 공개 증거는 없다.
9
이용자가 기억할 점
WeWorm은 ▲사용자 조작이 필요 없는 제로클릭 공격 ▲신뢰 관계인 연락처를 통한 자기 전파 ▲iOS·안드로이드 간 확산 가능성이라는 세 요소를 결합했다는 점에서 주목받는다.
보고된 결함은 완화된 것으로 전해졌지만, 이용자 입장에서는 위챗과 스마트폰 운영체제를 최신 상태로 유지하는 것이 기본 방어다. 서비스 제공자는 통화처럼 앱이 자동 처리하는 기능을 고위험 공격면으로 보고, 메모리 안전성 검증, 통화 처리 경로의 방어 강화, 신속한 취약점 신고 채널, 계정 복구·세션 통제의 다중 방어를 우선할 필요가 있다.
10
14