WeWorm เป็นเวิร์มสาธิตที่ Calif ระบุว่าสามารถยึดบัญชี WeChat ได้ระหว่างสายเสียงเรียกเข้า โดยผู้รับไม่จำเป็นต้องรับสายหรือแตะโทรศัพท์ ก่อนใช้บัญชีนั้นโทรต่อไปยังผู้ติดต่อ ผลกระทบที่สาธิตคือการควบคุมในระดับบัญชี WeChat บน iOS และ Android ไม่ใช่การยึดระบบปฏิบัติการทั้งเครื่องโดยอัตโนมัติ
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Terraรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What was WeWorm, the AI-built computer worm developed by Palo Alto-based security firm Calif that exploited a memory-corruption flaw in WeCh. Article summary: WeWorm was Calif’s proof-of-concept, self-propagating zero-click worm for WeChat: an incoming voice call exploited a memory-corruption bug in WeChat’s VoIP call-handling code, taking over the target’s WeChat account on i. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
WeWorm คือเวิร์มคอมพิวเตอร์แบบ zero-click ในรูปแบบโครงการพิสูจน์แนวคิด (proof of concept) ที่บริษัทความปลอดภัยไซเบอร์ Calif สร้างขึ้น เพื่อสาธิตความรุนแรงของช่องโหว่ในระบบโทรผ่านอินเทอร์เน็ต หรือ VoIP ของ WeChat
ประเด็นที่น่ากังวลคือ ผู้โจมตีเพียงโทรหาเป้าหมายผ่าน WeChat ก็อาจยึดบัญชีได้ภายในไม่กี่วินาที แม้เจ้าของบัญชีจะไม่รับสาย ไม่กดลิงก์ และไม่แตะโทรศัพท์เลยก็ตาม Calif ระบุว่าได้แจ้ง Tencent เป็นการส่วนตัวก่อนเปิดเผยข้อมูล และต่อมา Tencent ได้ออกมาตรการบรรเทาปัญหาแล้ว 10
14
ช่องโหว่อยู่ในส่วน VoIP ของ WeChat ซึ่งเป็นชุดโค้ดที่จัดการการโทรด้วยเสียง Calif ระบุว่าเป็นปัญหาแบบหน่วยความจำเสียหาย (memory corruption) และโค้ดโจมตีสามารถทำงานได้ตั้งแต่ช่วงที่สายกำลังดังอยู่ จึงไม่ต้องอาศัยการกระทำจากผู้ใช้แบบที่มักพบในการหลอกให้กดลิงก์ เปิดไฟล์แนบ หรือรับสาย 10
3
นี่คือความหมายของคำว่า zero-click: ซอฟต์แวร์ที่มีช่องโหว่ประมวลผลสายเรียกเข้าก่อนที่ผู้ใช้จะตัดสินใจทำอะไรได้อย่างมีนัยสำคัญ ทั้งนี้ Calif ยังไม่เปิดเผยรายละเอียดเชิงเทคนิคระดับลึกของช่องโหว่และโค้ดโจมตี เพื่อลดความเสี่ยงที่จะถูกนำไปทำซ้ำ 10
ความต่างระหว่างการยึดบัญชีแบบครั้งเดียวกับ “เวิร์ม” คือ เวิร์มสามารถใช้บัญชีที่ยึดได้เป็นจุดเริ่มโจมตีเหยื่อรายถัดไปได้ ในการสาธิตของ Calif เมื่อเข้าควบคุมบัญชี WeChat หนึ่งบัญชีแล้ว ระบบสามารถโทรไปยังบุคคลในรายชื่อผู้ติดต่อหรือรายชื่อเพื่อนของบัญชีนั้น เพื่อพยายามใช้วิธีเดิมซ้ำอีกครั้ง 1
10
การแพร่ผ่านเครือข่ายผู้ติดต่อมีทั้งพลังและข้อจำกัด
Calif สาธิตการแพร่ข้ามระหว่าง Android และ iOS ซึ่งแสดงให้เห็นแนวคิดการโจมตีแบบข้ามแพลตฟอร์ม ส่วนคำกล่าวอ้างว่าอาจลุกลามไปถึงหลายร้อยล้านบัญชีนั้นเป็นการคาดการณ์จากขนาดเครือข่าย WeChat และรูปแบบการแพร่ต่อ ไม่ใช่หลักฐานว่ามีการติดเชื้อในวงกว้างเกิดขึ้นจริง 10
13
Calif อธิบายว่าผลลัพธ์คือการควบคุม บัญชี WeChat ได้อย่างเต็มที่ ซึ่งอาจทำให้ผู้โจมตีอ่านและส่งข้อความ โทรออก สวมรอยเป็นเจ้าของบัญชี และใช้บัญชีนั้นโจมตีผู้ติดต่อรายอื่นต่อไปได้ 1
8
อย่างไรก็ตาม นี่ไม่เท่ากับการยึด iPhone หรือ Android ทั้งเครื่องโดยสมบูรณ์ ผลกระทบที่สาธิตเป็นการควบคุมในระดับบัญชี และ Calif ระบุว่าหากจะขยายไปสู่การยึดอุปกรณ์ทั้งเครื่อง ยังต้องอาศัยช่องโหว่อื่นเพิ่มเติม 14
ตามข้อมูลของ Calif ทีมงานใช้ AI ช่วยค้นหาช่องโหว่และเขียนโค้ดโจมตีแบบสั่งรันโค้ดจากระยะไกล (RCE) รุ่นแรกได้ในราว 2 วัน จากนั้นใช้เวลาประมาณอีก 1 สัปดาห์สร้างเวิร์มสำหรับการสาธิต 10
8
สาระสำคัญจึงไม่ใช่ว่า AI ออกโจมตีได้เองโดยลำพัง แต่คือ AI อาจลดเวลา ความเชี่ยวชาญเฉพาะทาง และแรงงานที่ต้องใช้ในการค้นหาช่องโหว่ ดีบัก ปรับโค้ดโจมตี และทดสอบซ้ำได้มาก ขณะเดียวกัน ความสามารถลักษณะเดียวกันก็ใช้ช่วยฝ่ายป้องกันวิเคราะห์ซอฟต์แวร์และเร่งการแก้ไขช่องโหว่ได้เช่นกัน
ข้อมูลสาธารณะของ Calif ระบุเพียงว่าทีมทำงานร่วมกับ AI แต่ไม่ได้ยืนยันอย่างน่าเชื่อถือว่าใช้โมเดลหรือเครื่องมือเขียนโค้ดใดโดยเฉพาะ ดังนั้นจึงยังไม่มีหลักฐานรองรับการระบุว่า WeWorm ใช้ Claude, GPT, Codex หรือผลิตภัณฑ์ใดผลิตภัณฑ์หนึ่ง 10
Calif ระบุว่าได้รายงานช่องโหว่ให้ Tencent เป็นการส่วนตัวในเดือนกรกฎาคม ต่อมา Tencent เผยแพร่ WeChat เวอร์ชัน Android 8.0.77 และ iOS 8.0.76 เมื่อวันที่ 21 สิงหาคม และ Calif ระบุภายหลังว่ามีมาตรการฝั่งเซิร์ฟเวอร์ที่บล็อกการโจมตีนี้สำหรับผู้ใช้ทั้งหมดแล้ว Tencent ยืนยันว่าช่องโหว่นี้อาจเปิดทางให้สั่งรันคำสั่งจากระยะไกลได้ 10
14
สิ่งสำคัญคือแยก “โครงการสาธิต” ออกจาก “เหตุโจมตีจริง” รายงานสาธารณะอธิบาย WeWorm ว่าเป็น proof of concept และยังไม่มีหลักฐานสาธารณะว่า Calif นำไปใช้โจมตีผู้ใช้จริง หรือเกิดการแพร่ระบาดเป็นวงกว้างในโลกจริง 9
WeWorm เป็นกรณีที่ถูกจับตาเพราะรวมคุณสมบัติความเสี่ยงสูงไว้ด้วยกัน 3 ประการ ได้แก่ การโจมตีโดยไม่ต้องให้ผู้ใช้ทำอะไร การแพร่ต่อผ่านผู้ติดต่อที่มีความน่าเชื่อถือ และการทำงานข้าม iOS กับ Android
แม้ช่องโหว่ที่รายงานจะถูกบรรเทาแล้ว แต่กรณีนี้เตือนว่าฟีเจอร์สื่อสารที่แอปประมวลผลโดยอัตโนมัติ โดยเฉพาะระบบจัดการสายเรียกเข้า อาจกลายเป็นพื้นผิวการโจมตีที่มีมูลค่าสูงได้
สำหรับผู้ใช้ แนวป้องกันที่ทำได้จริงคืออัปเดต WeChat และระบบปฏิบัติการมือถือให้เป็นเวอร์ชันล่าสุดเสมอ ส่วนทีมพัฒนาซอฟต์แวร์ควรให้ความสำคัญกับการทดสอบความปลอดภัยของหน่วยความจำ เส้นทางประมวลผลการโทรที่ปลอดภัย ช่องทางรับแจ้งช่องโหว่ที่รวดเร็ว และการป้องกันหลายชั้นสำหรับการกู้คืนบัญชีและการจัดการเซสชัน 10
14
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
WeWorm เป็นเวิร์มสาธิตที่ Calif ระบุว่าสามารถยึดบัญชี WeChat ได้ระหว่างสายเสียงเรียกเข้า โดยผู้รับไม่จำเป็นต้องรับสายหรือแตะโทรศัพท์ ก่อนใช้บัญชีนั้นโทรต่อไปยังผู้ติดต่อ
WeWorm เป็นเวิร์มสาธิตที่ Calif ระบุว่าสามารถยึดบัญชี WeChat ได้ระหว่างสายเสียงเรียกเข้า โดยผู้รับไม่จำเป็นต้องรับสายหรือแตะโทรศัพท์ ก่อนใช้บัญชีนั้นโทรต่อไปยังผู้ติดต่อ ผลกระทบที่สาธิตคือการควบคุมในระดับบัญชี WeChat บน iOS และ Android ไม่ใช่การยึดระบบปฏิบัติการทั้งเครื่องโดยอัตโนมัติ