Взлом мессенджера через входящий звонок: уязвимость WeChat без ответа пользователя
Исследователи создали первого в истории червя, который захватывает аккаунт WeChat через входящий звонок — жертве даже не нужно отвечать. Разбираем механику атаки, реакцию Tencent и то, что это меняет для миллионов пользователей.
В сентябре 2026 года калифорнийская компания Calif Research опубликовала результаты исследования, которое переворачивает представление о безопасности мессенджеров. Исследователи создали инструмент под названием WeWorm — первый в истории червь, способный захватить аккаунт WeChat через обычный входящий звонок. Жертве не нужно отвечать, нажимать ссылку или вообще прикасаться к смартфону. Достаточно того, что атакующий находится в списке контактов.
Атака получила классификацию zero-click, то есть «ноль кликов». Это означает, что для компрометации не требуется никакого взаимодействия с пользователем. WeWorm эксплуатирует уязвимость удалённого выполнения кода (RCE) в VoIP-стеке WeChat, которая возникает из-за повреждения памяти в коде, обрабатывающем входящие звонки.
Как работает атака: от звонка до полного контроля
Механика распространения
Эксплуатация занимает секунды. Атакующий звонит жертве через WeChat. Пока телефон продолжает звонить, а жертва ещё не успела взять трубку или отклонить вызов, уязвимость уже сработала. Исследователи продемонстрировали это на трёх устройствах: смартфон Pixel 10a позвонил на iPhone 17e, захватил его аккаунт, после чего заражённый iPhone автоматически позвонил на второй Pixel 10a и повторил атаку.
Ответ на звонок не останавливает атаку. Пользователь слышит тишину, а эксплойт продолжает работать. Единственный способ прервать конкретную попытку — отклонить вызов в течение нескольких секунд после начала звонка. Но ничто не мешает атакующему позвонить повторно, например ночью, когда жертва спит.
Что получает атакующий
После захвата аккаунта исследователи получили полный контроль над учётной записью: могли читать и отправлять сообщения, совершать звонки, действовать от имени владельца. Сам смартфон при этом под контроль не переходил, но для сервиса, объединяющего переписку, платежи, мини-приложения и более 1,4 млрд активных пользователей, одного аккаунта достаточно для серьёзных последствий.
Исследователи отмечают, что уязвимость можно объединить с другими ошибками в Android и iOS, чтобы получить полный контроль над устройством.
Почему это первый случай в своём роде
Zero-click на мобильных платформах
Zero-click атаки на мобильных устройствах известны давно — они использовались в шпионских программах вроде Pegasus. Но это первый документированный случай, когда zero-click эксплойт работает через VoIP-звонок в мессенджере и распространяется как самовоспроизводящийся червь, переходя с iOS на Android и обратно.
Ключевое отличие от классических атак — масштабируемость. Традиционный эксплойт требует, чтобы атакующий целенаправленно выбрал жертву и потратил ресурсы на её компрометацию. WeWorm использует социальную сеть самого мессенджера: каждый заражённый аккаунт автоматически атакует всех контактов, создавая цепную реакцию.
Роль искусственного интеллекта
Отдельного внимания заслуживает то, как быстро был создан эксплойт. Calif Research использовала инструменты искусственного интеллекта для поиска уязвимости и написания кода. По словам исследователей, с помощью ИИ они нашли ошибку и создали первый эксплойт RCE примерно за два дня, а полный червь — ещё за неделю. Традиционно на такую работу у команды специалистов уходят недели или месяцы.
Это означает, что барьер для создания сложных атакующих инструментов снижается. То, что раньше требовало ресурсов государственных спецслужб, становится доступно небольшим исследовательским группам.
Реакция Tencent и устранение уязвимости
Tencent получила уведомление об уязвимости от Calif в июле 2026 года. Компания выпустила обновления WeChat 8.0.77 для Android и 8.0.76 для iOS, но, что важнее, 28 августа 2026 года исследователи подтвердили, что эксплойт заблокирован на серверной стороне для всех пользователей.
Это ключевой момент: для защиты от атаки не требуется устанавливать патч или обновлять приложение. Блокировка выполнена на уровне серверов Tencent, что означает, что все пользователи защищены автоматически. Однако обновить приложение всё равно стоит — в будущих версиях могут содержаться дополнительные исправления безопасности.
На момент публикации CVE-идентификатор уязвимости не присвоен, бюллетень безопасности Tencent не выпущен. Реальных атак с использованием этой уязвимости не зафиксировано. Технические детали Calif придерживает до профильной конференции по безопасности.
Что это означает для пользователей мессенджеров
Масштаб потенциального риска
WeChat — не рядовой мессенджер. Им пользуются более 1,4 млрд человек по всему миру, преимущественно в Китае. Платформа объединяет переписку, платежи, государственные сервисы и мини-приложения. Захват аккаунта в такой системе — это не просто потеря доступа к чатам. Это доступ к финансовым операциям, личным данным и цифровой идентичности.
Проблема носит системный характер. Мобильные мессенджеры обрабатывают входящие звонки на уровне операционной системы, и уязвимость в этом слое затрагивает всех пользователей независимо от модели устройства или версии ОС.
Ограничения атаки
Уязвимость имеет одно существенное ограничение: атакующий должен находиться в списке контактов жертвы. Это снижает вероятность случайного заражения, но не устраняет риск полностью. Как отмечают исследователи, компрометация одного из друзей жертвы открывает путь к её аккаунту. Социальная инженерия в сочетании с технической уязвимостью делает этот барьер преодолимым.
Что делать для защиты
Серверная блокировка уже действует, но базовые меры предосторожности остаются актуальными. Своевременное обновление приложения закрывает уязвимости на уровне клиента. Включение двухфакторной аутентификации усложняет захват аккаунта даже при компрометации устройства. Отклонение подозрительных звонков от контактов, которые обычно не звонят, снижает вероятность успешной атаки.
Для корпоративных пользователей ситуация сложнее. Исследователи отмечают, что в корпоративной среде атакующий, получивший контроль над аккаунтом, может использовать его для бокового перемещения по сети — доступа к другим системам и потенциально для атак с использованием программ-вымогателей.
WeWorm — это не просто ещё одна уязвимость в длинном списке. Это демонстрация того, как zero-click атаки выходят за пределы лабораторий и превращаются в инструменты, способные распространяться самостоятельно. Серверная блокировка Tencent закрыла конкретную дыру, но вопрос о том, сколько ещё подобных ошибок существует в VoIP-стеках мессенджеров, остаётся открытым. Ответ на него зависит от того, насколько серьёзно производители относятся к безопасности коммуникационных протоколов.



