新聞 > 軍政 > 正文

美公司向騰訊通報微信漏洞 毛寧稱不知情

在美中首腦9月底的峰會前,一家矽谷初創公司通報了一個可快速攻破微信的漏洞。業界質疑如果情況反過來,北京是否會如實告知美國。

圖為中國大陸的即時通訊程序微信(海外稱Wechat)示意圖。*

在美中首腦9月底的峰會前,一家矽谷初創公司通報了一個可快速攻破微信的漏洞。業界質疑如果情況反過來,北京是否會如實告知美國。

美國總統川普川普)預計於9月24日在華盛頓與中共黨魁習近平舉行峰會,屆時雙方可能將討論人工智慧(AI)安全及貿易等話題。

在此之前,一家位於加利福尼亞州帕洛阿爾托的安全公司Calif通報一種微信蠕蟲病毒,可以在幾個小時內攻破數以百萬計的微信帳戶。

根據騰訊第二季度的財報,截至2026年6月30日,微信和WeChat的合併月活躍帳戶數達到14.39億。

這款被命名為微信蠕蟲(WeWorm)的工具可以劫持微信用戶的帳戶,只要撥打微信電話、無需接聽就可以在手機之間傳播——無論是iOS或者是Android系統。

Calif表示,他們的人工智慧(AI)在7月研究微信時發現了一個位於微信VoIP通話模塊中的記憶體漏洞。隨後,該公司花了一個多星期的時間構建了這個漏洞利用程序,並且已經提前向白宮和騰訊公司披露了該漏洞。

根據他們的發現,攻擊者只需要撥打一通電話,就能接管受害者的微信帳號,再以受害者身份呼叫其好友,逐級擴散。拒接只能阻止當次嘗試。但攻擊前提是攻擊者必須已在受害者的好友列表里。這凸顯了微信這類即時通訊軟體信任模型的薄弱點:一旦其中一個聯繫人被攻陷,這份信任就會反過來變成攻擊面。

Calif公布的演示視頻顯示,先用一部Pixel10a呼叫一部iPhone17e,在響鈴期間利用漏洞接管後者的微信;被攻陷的iPhone再呼叫第三部Pixel10a,用同樣的方式繼續傳播。

Calif披露的WeWorm事件時間線

7月23日,Calif發現微信漏洞,24日便向騰訊提交漏洞報告;騰訊在7月25–28日封禁了該研究團隊的微信帳號,於29日解封。

7月30日,Calif完成首個Android遠程代碼執行(RCE)漏洞利用,8月2日完成iOS遠程代碼執行漏洞利用,11日完成Android和iOS的跨平台完整蠕蟲演示程序。

8月21日,騰訊發布Android8.0.77和iOS8.0.76版本,修復漏洞。26日,騰訊通知Calif,正在評估該漏洞問題。28日,Calif確認騰訊服務端已對所有用戶修復漏洞。

9月3日,Calif與騰訊分享技術分析和可用的漏洞利用代碼。4日,騰訊確認該漏洞可被用於遠程命令執行。

Calif在博客中寫道:「只要發生一次實驗室事故,或者有人拿到半成品版本,就可能在所有人準備好之前把WeWorm這樣的東西投放到真實世界。」

亦有中國學者公開承認,基於微信對中國公眾的重要性及其龐大的用戶群,從破壞力的角度來講,搞垮這樣一款應用程式的能力相當於「一種新的核武器」。

布魯金斯學會專注中國科技和產業政策的研究員陳凱欣(Kyle Chan)認為,從某種意義上說,微信蠕蟲事件應該會讓北京更渴望與華盛頓合作,以管控人工智慧帶來的風險。

專家質疑北京的透明度問題

但尚不清楚中國的科技公司如果發現美國公司系統中的漏洞,是否會像Calif公司那樣坦率地通知對方。因為按照中共的規定,中國公司被要求將此類發現首先報告給中共工業和資訊化部。

網絡安全專家王培表示,鑑於中美之間激烈的科技競爭,此類披露可能被政治化,因此中國企業對待這類披露會相當「謹慎」。

歐亞集團研究美中科技競爭的魯曉萌更是直言,這次事件會引來中共監管機構更嚴厲的審視。

他說:「如果在此次事件之後,像中國(中共)國家網信辦這樣的機構請騰訊的一些人去『喝茶』,詢問他們到底發生了什麼,以及再次發生類似事件的概率有多大,我不會感到驚訝。」

中共官員至今未公開承認這款微信黑客工具的披露。在上周三的新聞發布會上,中共外交部發言人毛寧被問及「WeWorm」時,表示自己對此「不了解」。

阿波羅網責任編輯:方尋

來源:大紀元

轉載請註明作者、出處並保持完整。

家在美國 放眼世界 魂系中華
Copyright © 2006 - 2026 by Aboluowang

免翻牆 免翻牆連結