近日,安全研究机构Calif Research公布名为WeWorm的零点击攻击演示:攻击者仅需拨打微信语音电话,无需受害者接听、点击链接或输入密码,在响铃阶段即可劫持微信账号。被劫持的账号会自动向其他好友发起通话,形成跨安卓与iOS平台的链式传播。该漏洞源于微信VoIP协议栈的内存损坏问题,攻击者借此可完全控制账号,读取聊天记录、发送消息及拨打电话。腾讯已在Android 8.0.77和iOS 8.0.76版本中修复此漏洞,并完成服务端缓解措施。目前,更新至最新版本的用户已不受影响。