文字工具 · 2026-09-09
研究人員展示 AI 建構的零點擊微信蠕蟲,透過通話劫持帳號
重點結論
2026 年 9 月 8 日,位於帕羅奧圖(Palo Alto)的資安公司 Calif 發布了 WeWorm 的展示,稱其為首款針對微信的零點擊蠕蟲,僅透過來電即可接管 iOS 與 Android 帳號,並可能影響微信約 14 億使用者的基礎規模。騰訊已封鎖該漏洞,但此概念驗證顯示,由 AI 編排的蠕蟲如今能直接搭乘文字與語音訊息的傳輸介面。
一句話總結:值得關注的工具:針對可疑貼上內容的零寬度 Unicode 檢查器、用於遭竄改文章的隱寫術偵測器、發布機器人的帳號權杖輪替檢核清單、訊息應用程式的通話處理政策稽核器,以及用於揭露隱藏控制位元組的 Unicode 正規化比對器。
來源報導了什麼
AI 編排的蠕蟲搭上訊息管道
根據帕羅奧圖安全公司 Calif 於 2026 年 9 月 8 日星期二公布的展示,一個以 AI 建構、可自我傳播的漏洞可在使用者完全不點擊的情況下接管微信帳號。研究人員指出,該蠕蟲會在使用者聯絡人名單中既有聯絡人來電時,同時劫持 iPhone 與 Android 用戶端,接著再利用遭入侵的帳號傳播給下一批目標。Calif 表示,騰訊在他們通報後已封鎖該漏洞。
為何訊息蠕蟲對作者與編輯至關重要
微信本身疊在出版基礎架構之上:聊天頻道、官方帳號、小程式,以及在群組聊天中流通的長文。一款能透過悄悄接聽電話接管帳號的蠕蟲,能偽冒上述任何一個面向,包括新聞編輯室與品牌用來推送內容的編輯帳號。Calif 的報告將此風險描述為系統性的,並引述一家媒體引用在騰訊介入前 iOS 與 Android 合計觸及人數估計上看 14 億使用者的數據。
AI 環節改變了威脅模型
過去的行動蠕蟲需要手工打造的攻擊承載與一次使用者點擊。Calif 團隊表示,WeWorm 展示是利用 AI 模型所生成,這使產出攻擊承載的速度更快,並讓每個遭入侵的裝置可為下一個目標改寫下一階段。這項轉變把帳號接管從一個仰賴人工的漏洞經濟,轉變成攻擊者可以模型速度反覆迭代的東西,也把攻擊面從微信擴大到任何會在來電或訊息時觸發程式碼的平台。
2026 年 9 月 9 日一般讀者能採取的實際作法
透過微信官方帳號發文的出版商與編輯,從現在起應把來自已知聯絡人的語音與視訊通話視為不可信的輸入:稽核誰擁有帳號復原權限、輪換發文機器人使用的 API token,並留意未經正常編輯流程就發出的文章。這項漏洞曝光的同一週,也正值 AI 浮水印與偵測成為政策攻防焦點之際,因為能從被劫持帳號悄悄改寫內容的攻擊者,現在有了想要產出無法被偵測的文字的第二個理由。需要檢查可疑貼上字串的讀者,可透過 [Unicode 編碼/解碼器](/encoding/unicode-encode-decode/) 或 [二進位轉文字](/encoding/binary-to-text/) 處理,藉此找出隱藏的控制字元;並可將輸出與 [文字隱寫術解析:零寬度 Unicode 基礎](/encoding/guides/text-steganography-explained-zero-width-unicode-basics/) 參考資料比對,測試是否曾被用來去除浮水印。
對工具的意義
- 針對可疑貼上內容的零寬度 Unicode 檢查器
- 用於遭竄改文章的隱寫術偵測工具
- 發文機器人的帳號 token 輪換清單
- 訊息應用程式的通話處理政策稽核器
- 暴露隱藏控制位元組的 Unicode 正規化比對工具
站內相關工具
- Unicode 編碼/解碼工具將文字轉換為明確的 Unicode 程式碼點,或從 U+ 與 JavaScript 風格的標量表示法重建文字,且不會將補充平面字元分割。
- 二進位轉文字文字轉換為二進位,並能將二進位轉迴文字,支援完整的 Unicode(UTF-8)功能,且所有運算皆在你的瀏覽器中執行。
- 文字隱寫將一段 UTF-8 訊息藏於看起來普通的覆蓋文字中,使用透明的零寬度規則,然後在本機揭露它。
- Base58 編碼 / 解碼使用 Bitcoin Base58 字母表將 UTF-8 文字進行編碼,或將原始 Base58 解碼為精確的十六進位位元組,並解讀為 UTF-8 的解釋。
- 粗體文字產生器將一般文字轉成可貼到 Instagram、X 與 LinkedIn 個人簡介的 Unicode 粗體文字。
- 花體文字產生器把一般文字轉為可貼到 Instagram、TikTok 與 Discord 個人檔案的 𝒸𝓊𝓇𝓈𝒾𝓋𝑒 Unicode 花體。
- 假檔案產生器創造一個精確尺寸、零填滿、安全隨機或重複文字的檔案,用於本機上傳、儲存與傳輸測試。
- Emoji 複製貼上依英文名稱或關鍵字搜尋 180 多個標準 Unicode emoji,點一下即可複製到剪貼簿。
資料來源
- WeChat Zero-Click Worm Took Over Accounts on iPhone and ...2026-09-09
- A zero-click WeChat worm built with AI could have hit 1.4 ... - Facebook2026-09-09
- "Zero-click" WeChat worm could hijack accounts and spread via a ...2026-09-09
- Zero-Click AI Worm Can Hack WeChat Accounts Via Calls2026-09-09
- AI created worm could have hacked millions of people in a few hours2026-09-09
- Zero-Click AI Worm Can Hack WeChat Accounts Via Calls - Reddit2026-09-09
- Dustin Volz on X2026-09-09
本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。