WeWorm ialah demonstrasi bukti konsep oleh Calif yang didakwa boleh mengambil alih akaun WeChat ketika panggilan masuk masih berdering, tanpa mangsa menjawab atau menyentuh telefon. Cacing itu boleh menggunakan akaun yang telah terjejas untuk menghubungi kenalan mangsa, tetapi impaknya yang ditunjukkan ialah penguas...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What was WeWorm, the AI-built computer worm developed by Palo Alto-based security firm Calif that exploited a memory-corruption flaw in WeCh. Article summary: WeWorm was Calif’s proof-of-concept, self-propagating zero-click worm for WeChat: an incoming voice call exploited a memory-corruption bug in WeChat’s VoIP call-handling code, taking over the target’s WeChat account on i. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
WeWorm ialah cacing komputer bukti konsep berbantu AI yang dibina oleh firma keselamatan siber Calif untuk menunjukkan kelemahan serius dalam fungsi panggilan suara WeChat. Menurut Calif, panggilan masuk yang direka khas boleh mengambil alih akaun WeChat penerima dalam beberapa saat, walaupun panggilan itu tidak dijawab dan pengguna tidak melakukan apa-apa pada telefon. Calif menyatakan kelemahan tersebut telah dilaporkan secara sulit kepada Tencent sebelum pendedahan awam, dan mitigasi telah dilaksanakan. 10
14
Punca masalah ialah kelemahan kerosakan memori dalam timbunan Voice-over-IP (VoIP) WeChat, iaitu komponen aplikasi yang mengendalikan panggilan. Calif berkata eksploit boleh berjalan ketika telefon sedang berdering. Ini bermakna mangsa tidak perlu menekan pautan, membuka lampiran atau menjawab panggilan. 10
3
Inilah yang dimaksudkan dengan serangan zero-click: perisian yang terdedah memproses panggilan itu sebelum tindakan bermakna daripada pengguna diperlukan. Calif tidak mendedahkan butiran teknikal peringkat rendah tentang kelemahan atau eksploit tersebut, satu langkah yang mengehadkan risiko ia ditiru. 10
Cacing berbeza daripada rampasan akaun sekali sahaja kerana setiap akaun yang terjejas boleh digunakan untuk mencari sasaran baharu. Dalam demonstrasi Calif, akaun WeChat yang telah diambil alih boleh membuat panggilan kepada orang dalam senarai kenalan atau senarai rakan pemilik akaun itu, lalu mencuba serangan yang sama. 1
10
Kaedah penyebaran melalui kenalan ini kuat, tetapi ada batasnya:
Calif menunjukkan rantaian serangan yang melibatkan Android dan iOS, menandakan konsep penyebaran itu boleh merentas platform. Dakwaan bahawa ia berpotensi mencapai ratusan juta akaun ialah unjuran berdasarkan skala rangkaian WeChat, bukannya bukti bahawa jangkitan besar-besaran benar-benar berlaku. 10
13
Calif menyifatkan kesannya sebagai kawalan penuh terhadap akaun WeChat. Ini boleh membolehkan penyerang membaca dan menghantar mesej, membuat panggilan, menyamar sebagai pemilik akaun, serta menggunakan akaun tersebut untuk menyasarkan kenalan lain. 1
8
Namun, ini tidak sama dengan pengambilalihan penuh sistem pengendalian iPhone atau Android. Kesan yang didemonstrasikan adalah pada peringkat akaun; Calif menyatakan kelemahan berasingan diperlukan untuk meningkatkan akses itu kepada kompromi penuh peranti. 14
Menurut Calif, pasukannya menggunakan AI untuk menemui kelemahan tersebut dan menghasilkan eksploit awal pelaksanaan kod jauh (remote code execution, RCE) dalam kira-kira dua hari. Cacing versi demonstrasi pula dibina dalam lebih kurang seminggu lagi. 10
8
Maksud pentingnya bukan AI bertindak sendiri melancarkan serangan. Sebaliknya, projek ini memperlihatkan bagaimana AI berupaya mengurangkan masa dan kepakaran khusus yang diperlukan untuk mencari kelemahan, menyahpepijat kod, mengulang uji eksploit dan menyesuaikannya. Keupayaan sama juga boleh membantu pasukan pertahanan menganalisis perisian dan mempercepatkan pembaikan.
Pendedahan awam Calif hanya menyatakan pasukan itu bekerja dengan AI. Ia tidak mengenal pasti secara pasti model atau produk pengekodan tertentu. Maka, dakwaan bahawa WeWorm menggunakan Claude, GPT, Codex atau alat bernama lain tidak disokong oleh pendedahan awam yang ada. 10
Calif berkata ia melaporkan kelemahan itu kepada Tencent secara sulit pada Julai. Menurut Calif, Tencent mengeluarkan WeChat Android 8.0.77 dan iOS 8.0.76 pada 21 Ogos, manakala mitigasi di pihak pelayan kemudian menyekat eksploit itu untuk semua pengguna. Tencent turut mengesahkan bahawa kelemahan tersebut boleh membolehkan pelaksanaan arahan jauh. 10
14
Penting untuk membezakan demonstrasi dengan serangan aktif. Laporan awam menggambarkan WeWorm sebagai bukti konsep, dan tiada bukti awam bahawa Calif melepaskannya terhadap pengguna sebenar atau bahawa ia mencetuskan jangkitan besar-besaran di dunia nyata. 9
WeWorm menonjol kerana menggabungkan tiga ciri berimpak tinggi: eksploitasi zero-click, penyebaran sendiri melalui kenalan yang dipercayai, dan keupayaan merentas iOS serta Android. Walaupun kelemahan yang dilaporkan itu telah dimitigasi, demonstrasi ini mengingatkan bahawa ciri komunikasi — khususnya pengendalian panggilan dan kandungan yang diproses secara automatik — boleh menjadi sasaran serangan bernilai tinggi.
Bagi pengguna, langkah paling praktikal ialah memastikan WeChat dan sistem pengendalian telefon sentiasa dikemas kini. Bagi pembangun pula, pengajarannya ialah memberi keutamaan kepada ujian keselamatan memori, laluan pemprosesan panggilan yang selamat, saluran pendedahan kelemahan yang pantas, serta pertahanan berlapis untuk pemulihan akaun dan kawalan sesi. 10
14
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
WeWorm ialah demonstrasi bukti konsep oleh Calif yang didakwa boleh mengambil alih akaun WeChat ketika panggilan masuk masih berdering, tanpa mangsa menjawab atau menyentuh telefon.
WeWorm ialah demonstrasi bukti konsep oleh Calif yang didakwa boleh mengambil alih akaun WeChat ketika panggilan masuk masih berdering, tanpa mangsa menjawab atau menyentuh telefon. Cacing itu boleh menggunakan akaun yang telah terjejas untuk menghubungi kenalan mangsa, tetapi impaknya yang ditunjukkan ialah penguasaan akaun WeChat — bukannya pengambilalihan penuh iPhone atau Android secara autom...