新闻 > 军政 > 正文

美公司向腾讯通报微信漏洞 毛宁称不知情

在美中首脑9月底的峰会前,一家硅谷初创公司通报了一个可快速攻破微信的漏洞。业界质疑如果情况反过来,北京是否会如实告知美国。

图为中国大陆的即时通讯程序微信(海外称Wechat)示意图。*

在美中首脑9月底的峰会前,一家硅谷初创公司通报了一个可快速攻破微信的漏洞。业界质疑如果情况反过来,北京是否会如实告知美国。

美国总统川普特朗普)预计于9月24日在华盛顿与中共党魁习近平举行峰会,届时双方可能将讨论人工智能(AI)安全及贸易等话题。

在此之前,一家位于加利福尼亚州帕洛阿尔托的安全公司Calif通报一种微信蠕虫病毒,可以在几个小时内攻破数以百万计的微信账户。

根据腾讯第二季度的财报,截至2026年6月30日,微信和WeChat的合并月活跃账户数达到14.39亿。

这款被命名为微信蠕虫(WeWorm)的工具可以劫持微信用户的账户,只要拨打微信电话、无需接听就可以在手机之间传播——无论是iOS或者是Android系统。

Calif表示,他们的人工智能(AI)在7月研究微信时发现了一个位于微信VoIP通话模块中的内存漏洞。随后,该公司花了一个多星期的时间构建了这个漏洞利用程序,并且已经提前向白宫和腾讯公司披露了该漏洞。

根据他们的发现,攻击者只需要拨打一通电话,就能接管受害者的微信账号,再以受害者身份呼叫其好友,逐级扩散。拒接只能阻止当次尝试。但攻击前提是攻击者必须已在受害者的好友列表里。这凸显了微信这类即时通讯软件信任模型的薄弱点:一旦其中一个联系人被攻陷,这份信任就会反过来变成攻击面。

Calif公布的演示视频显示,先用一部Pixel10a呼叫一部iPhone17e,在响铃期间利用漏洞接管后者的微信;被攻陷的iPhone再呼叫第三部Pixel10a,用同样的方式继续传播。

Calif披露的WeWorm事件时间线

7月23日,Calif发现微信漏洞,24日便向腾讯提交漏洞报告;腾讯在7月25–28日封禁了该研究团队的微信账号,于29日解封。

7月30日,Calif完成首个Android远程代码执行(RCE)漏洞利用,8月2日完成iOS远程代码执行漏洞利用,11日完成Android和iOS的跨平台完整蠕虫演示程序。

8月21日,腾讯发布Android8.0.77和iOS8.0.76版本,修复漏洞。26日,腾讯通知Calif,正在评估该漏洞问题。28日,Calif确认腾讯服务端已对所有用户修复漏洞。

9月3日,Calif与腾讯分享技术分析和可用的漏洞利用代码。4日,腾讯确认该漏洞可被用于远程命令执行。

Calif在博客中写道:“只要发生一次实验室事故,或者有人拿到半成品版本,就可能在所有人准备好之前把WeWorm这样的东西投放到真实世界。”

亦有中国学者公开承认,基于微信对中国公众的重要性及其庞大的用户群,从破坏力的角度来讲,搞垮这样一款应用程序的能力相当于“一种新的核武器”。

布鲁金斯学会专注中国科技和产业政策的研究员陈凯欣(Kyle Chan)认为,从某种意义上说,微信蠕虫事件应该会让北京更渴望与华盛顿合作,以管控人工智能带来的风险。

专家质疑北京的透明度问题

但尚不清楚中国的科技公司如果发现美国公司系统中的漏洞,是否会像Calif公司那样坦率地通知对方。因为按照中共的规定,中国公司被要求将此类发现首先报告给中共工业和信息化部。

网络安全专家王培表示,鉴于中美之间激烈的科技竞争,此类披露可能被政治化,因此中国企业对待这类披露会相当“谨慎”。

欧亚集团研究美中科技竞争的鲁晓萌更是直言,这次事件会引来中共监管机构更严厉的审视。

他说:“如果在此次事件之后,像中国(中共)国家网信办这样的机构请腾讯的一些人去‘喝茶’,询问他们到底发生了什么,以及再次发生类似事件的概率有多大,我不会感到惊讶。”

中共官员至今未公开承认这款微信黑客工具的披露。在上周三的新闻发布会上,中共外交部发言人毛宁被问及“WeWorm”时,表示自己对此“不了解”。

阿波罗网责任编辑:方寻

来源:大纪元

转载请注明作者、出处並保持完整。

家在美国 放眼世界 魂系中华
Copyright © 2006 - 2026 by Aboluowang

免翻墙 免翻墙链接