Компания Calif разработала и показала zero-click-червя, способного захватывать учётные записи WeChat на iPhone и Android во время входящего звонка. Жертве не требовалось отвечать, нажимать кнопку или вообще прикасаться к телефону. Было одно существенное ограничение: атакующий уже должен был находиться в списке контактов WeChat. Сведений о применении уязвимости в реальных атаках нет.

Взлом начинался, пока телефон продолжал звонить. Ответ на вызов не спасал: пользователь ничего не слышал, а эксплуатация продолжалась. Отклонение звонка останавливало конкретную попытку, но злоумышленник мог позвонить снова. После захвата одного аккаунта червь использовал доверие к знакомому контакту и переходил к следующим людям из его списка.
Calif продемонстрировала цепочку на трёх тестовых телефонах. Android-смартфон позвонил на iPhone, и аккаунт владельца iPhone был скомпрометирован ещё до окончания звонка. Затем уже захваченный iPhone вызвал второй Android-смартфон, где сценарий повторился. Так обычный входящий вызов становился механизмом распространения без участия владельцев устройств.
Успешная атака давала полный контроль над аккаунтом WeChat: чтение и отправку сообщений, совершение звонков и возможность действовать от имени владельца. Сам телефон целиком под контроль не переходил. Calif упомянула дополнительные направления атаки, но не утверждала, что проверила их. Масштаб риска всё равно был серьёзным: WeChat поддерживает платежи, официальные аккаунты и мини-программы. По отчёту Tencent за второй квартал, на 30 июня 2026 года совокупная месячная аудитория WeChat и Weixin достигла 1,439 млрд активных пользователей.
Инженеры Calif знали об ошибке 23 июля и в том же месяце сообщили о ней Tencent. Первый эксплойт для Android завершили 30 июля, а демонстрацию червя — 11 августа. 21 августа Tencent выпустила WeChat 8.0.77 для Android и WeChat 8.0.76 для iOS. Уже 28 августа Calif подтвердила серверную блокировку атаки и заявила, что Tencent «нейтрализовала наш эксплойт для всех пользователей».
Серверная защита, по данным Calif, заработала даже для тех, кто не установил обновление. Свежая версия приложения всё же безопаснее, поскольку Calif не смогла сообщить, устранена ли сама уязвимость в коде. В примечаниях к iOS-релизу и карточке App Store Tencent ограничилась формулировкой об исправлении ошибок. Компания не выпустила бюллетень безопасности и не назвала полный перечень затронутых сборок.
Проверка 8 сентября показала, что выпущенная 21 августа версия 8.0.76 оставалась актуальной для iOS. Уязвимость не получила идентификатор CVE, а на сайте реагирования Tencent последним объявлением по-прежнему значился материал за апрель 2022 года. Calif тестировала WeChat 8.0.76 для Android, WeChat 8.0.75 для iOS, iOS 26.6 и несколько старых версий Android. Обе проверенные сборки WeChat были на один номер ниже соответствующих обновлений Tencent от 21 августа.
Полного списка уязвимых версий нет, поэтому владельцы других сборок не могут установить, подвергались ли они риску. Неясна и ситуация с клиентами WeChat для HarmonyOS, Windows, Mac и Linux, которые обновляются по отдельным графикам. Calif отказалась уточнять, проверяла ли эти платформы, а Tencent публично не описала их статус.
Технические подробности Calif придержала до полноценного выступления на конференции. Компания не опубликовала индикаторы компрометации, поэтому защитники не получили признаков для поиска, а пользователи не могут выяснить, поступал ли им вредоносный звонок. Ни Calif, ни другие источники не сообщили о реальных атаках. The Hacker News направило Tencent запрос на комментарий.
Отдельная часть работы связана с искусственным интеллектом. Calif создала для ИИ специальные «навыки», направлявшие исследование мессенджеров и поиск возможных поверхностей атаки. По словам компании, ИИ помог обнаружить ошибку и примерно за два дня довести её до первого эксплойта с выполнением кода на телефоне; ещё неделю заняла сборка червя. Календарная хронология длиннее: от 23 до 30 июля прошло семь дней, а демонстрация появилась 11 августа. Calif не пояснила, означали ли два дня и неделя только чистое рабочее время.
Zero-click-атаки встречались и раньше: годом ранее WhatsApp исправила уязвимость, которая, по заявлению компании, могла применяться в целевых операциях. Случай WeChat добавил более тревожную деталь — автоматическое распространение через уже доверенные контакты. Пока серверная блокировка Tencent закрывает показанный Calif путь атаки, практическая мера остаётся простой: установить последнюю доступную версию WeChat на каждой используемой платформе.

Изображение носит иллюстративный характер
Взлом начинался, пока телефон продолжал звонить. Ответ на вызов не спасал: пользователь ничего не слышал, а эксплуатация продолжалась. Отклонение звонка останавливало конкретную попытку, но злоумышленник мог позвонить снова. После захвата одного аккаунта червь использовал доверие к знакомому контакту и переходил к следующим людям из его списка.
Calif продемонстрировала цепочку на трёх тестовых телефонах. Android-смартфон позвонил на iPhone, и аккаунт владельца iPhone был скомпрометирован ещё до окончания звонка. Затем уже захваченный iPhone вызвал второй Android-смартфон, где сценарий повторился. Так обычный входящий вызов становился механизмом распространения без участия владельцев устройств.
Успешная атака давала полный контроль над аккаунтом WeChat: чтение и отправку сообщений, совершение звонков и возможность действовать от имени владельца. Сам телефон целиком под контроль не переходил. Calif упомянула дополнительные направления атаки, но не утверждала, что проверила их. Масштаб риска всё равно был серьёзным: WeChat поддерживает платежи, официальные аккаунты и мини-программы. По отчёту Tencent за второй квартал, на 30 июня 2026 года совокупная месячная аудитория WeChat и Weixin достигла 1,439 млрд активных пользователей.
Инженеры Calif знали об ошибке 23 июля и в том же месяце сообщили о ней Tencent. Первый эксплойт для Android завершили 30 июля, а демонстрацию червя — 11 августа. 21 августа Tencent выпустила WeChat 8.0.77 для Android и WeChat 8.0.76 для iOS. Уже 28 августа Calif подтвердила серверную блокировку атаки и заявила, что Tencent «нейтрализовала наш эксплойт для всех пользователей».
Серверная защита, по данным Calif, заработала даже для тех, кто не установил обновление. Свежая версия приложения всё же безопаснее, поскольку Calif не смогла сообщить, устранена ли сама уязвимость в коде. В примечаниях к iOS-релизу и карточке App Store Tencent ограничилась формулировкой об исправлении ошибок. Компания не выпустила бюллетень безопасности и не назвала полный перечень затронутых сборок.
Проверка 8 сентября показала, что выпущенная 21 августа версия 8.0.76 оставалась актуальной для iOS. Уязвимость не получила идентификатор CVE, а на сайте реагирования Tencent последним объявлением по-прежнему значился материал за апрель 2022 года. Calif тестировала WeChat 8.0.76 для Android, WeChat 8.0.75 для iOS, iOS 26.6 и несколько старых версий Android. Обе проверенные сборки WeChat были на один номер ниже соответствующих обновлений Tencent от 21 августа.
Полного списка уязвимых версий нет, поэтому владельцы других сборок не могут установить, подвергались ли они риску. Неясна и ситуация с клиентами WeChat для HarmonyOS, Windows, Mac и Linux, которые обновляются по отдельным графикам. Calif отказалась уточнять, проверяла ли эти платформы, а Tencent публично не описала их статус.
Технические подробности Calif придержала до полноценного выступления на конференции. Компания не опубликовала индикаторы компрометации, поэтому защитники не получили признаков для поиска, а пользователи не могут выяснить, поступал ли им вредоносный звонок. Ни Calif, ни другие источники не сообщили о реальных атаках. The Hacker News направило Tencent запрос на комментарий.
Отдельная часть работы связана с искусственным интеллектом. Calif создала для ИИ специальные «навыки», направлявшие исследование мессенджеров и поиск возможных поверхностей атаки. По словам компании, ИИ помог обнаружить ошибку и примерно за два дня довести её до первого эксплойта с выполнением кода на телефоне; ещё неделю заняла сборка червя. Календарная хронология длиннее: от 23 до 30 июля прошло семь дней, а демонстрация появилась 11 августа. Calif не пояснила, означали ли два дня и неделя только чистое рабочее время.
Zero-click-атаки встречались и раньше: годом ранее WhatsApp исправила уязвимость, которая, по заявлению компании, могла применяться в целевых операциях. Случай WeChat добавил более тревожную деталь — автоматическое распространение через уже доверенные контакты. Пока серверная блокировка Tencent закрывает показанный Calif путь атаки, практическая мера остаётся простой: установить последнюю доступную версию WeChat на каждой используемой платформе.