Calif cria verme que sequestra WeChat sem vítima atender ligação

08 de setembro de 2026 · 5 fontes independentes

Calif construiu um worm que toma controle de uma conta WeChat via chamada recebida, sem exigir que a vítima atenda ou toque o telefone.

Demonstração de uma vulnerabilidade zero-click que permite controle total de uma conta de mensajería sem interação do usuário.

Tencent bloqueó la vulnerabilidade después do reporte de Calif em julho.

La empresa respondió rápidamente para mitigar el riesgo para todos los usuarios de WeChat.

El worm se propagou de um Android a um iPhone y luego a otro Android, todo sem ação das vítimas.

A demonstração mostra como uma conta comprometida pode servir de ponto de partida para comprometer mais contatos.

Não há evidencia de que a falha tenha sido usada em ataques reais.

A noticia positiva é que, por ahora, não se detectaron explotaciones reales del zero-click.

Atender a chamada não impede o ataque; rejeitar a chamada encerra a tentativa, mas o atacante pode ligar novamente depois.

La única mitigación parcial é recusar la chamada, mas el atacante puede reintentar posteriormente.

Confirmado por

  • Security Affairs
  • Simon Willison's Weblog
  • South China Morning Post
  • TechRadar
  • The Hacker News
Ler no O agêntico