WeWorm: Sâu zero-click đầu tiên lây lan qua cuộc gọi WeChat trên iOS và Android

12 tháng 9, 2026·7 phút đọc

Calif Research vừa công bố WeWorm — con sâu zero-click đầu tiên có khả năng chiếm đoạt tài khoản WeChat chỉ bằng một cuộc gọi, không cần nạn nhân tương tác. Lỗ hổng trong VoIP stack của WeChat đã được Tencent khắc phục, nhưng vụ việc cho thấy AI đang giúp kẻ tấn công tìm lỗi và viết mã khai thác nhanh chóng chưa từng có.

WeWorm: Sâu zero-click đầu tiên lây lan qua cuộc gọi WeChat trên iOS và Android

WeWorm: Sâu zero-click đầu tiên lây lan qua cuộc gọi WeChat trên iOS và Android

Calif Research vừa công bố một con sâu zero-click có khả năng chiếm đoạt tài khoản WeChat chỉ bằng một cuộc gọi đến, không cần nạn nhân trả lời hay chạm vào điện thoại. Lỗ hổng nằm trong VoIP stack của WeChat đã được Tencent vá, nhưng vụ việc đặt ra câu hỏi lớn về việc AI đang rút ngắn thời gian phát triển các cuộc tấn công mạng đến mức nào.

WeWorm: sâu zero-click lây lan qua WeChatWeWorm: sâu zero-click lây lan qua WeChat

Một cuộc gọi, cả tài khoản bị chiếm

Theo Calif Research, WeWorm là con sâu zero-click đầu tiên lây lan qua các cuộc gọi WeChat trên cả iOS lẫn Android. Chỉ cần gọi cho nạn nhân, kẻ tấn công có thể chiếm quyền điều khiển tài khoản WeChat của họ, sau đó dùng chính tài khoản đó để gọi tiếp cho bạn bè — từ điện thoại này sang điện thoại khác.

Nhóm nghiên cứu đã dựng một mô hình demo với ba chiếc điện thoại để minh họa chuỗi lây nhiễm:

  • Chiếc Android đầu tiên (Pixel 10a) đóng vai kẻ tấn công.
  • Nó gọi đến chiếc iPhone 17e (nạn nhân thứ nhất) và chiếm quyền WeChat ngay khi máy còn đang đổ chuông.
  • Chiếc iPhone bị chiếm quyền lại gọi sang chiếc Pixel 10a thứ hai, và tiếp tục chiếm đoạt theo cách tương tự.

Kịch bản được tóm gọn: kẻ tấn công gọi nạn nhân, nạn nhân trở thành kẻ tấn công, rồi tiếp tục gọi nạn nhân tiếp theo.

Nạn nhân không cần nghe máy, cũng không cần tương tác gì với điện thoại. Kể cả khi họ nhấc máy, họ chỉ nghe thấy im lặng, còn mã khai thác vẫn thành công.

Nếu từ chối cuộc gọi, nạn nhân tạm thời chặn được đợt tấn công đó — nhưng kẻ tấn công chỉ cần thử lại sau, chẳng hạn vào lúc nạn nhân đang ngủ.

Từ chiếm tài khoản đến kiểm soát thiết bị

Khi đã nắm quyền điều khiển tài khoản WeChat, kẻ tấn công có thể đọc và gửi tin nhắn, thực hiện cuộc gọi, và hành động dưới danh nghĩa nạn nhân. Calif cho biết nếu kết hợp với các lỗ hổng khác trên Android và iOS mà họ đã báo cáo, cuộc tấn công có thể dẫn tới toàn quyền kiểm soát thiết bị.

Một rào cản được nhóm nghiên cứu nêu ra: kẻ tấn công phải nằm trong danh sách bạn bè của nạn nhân. Tuy nhiên, điều này không khó vượt qua — kẻ tấn công có thể chiếm tài khoản của một người bạn trước, rồi dùng chính tài khoản đó để tiếp cận bạn.

Đây chính là điểm yếu mang tính hệ thống của các ứng dụng nhắn tin: WeChat, giống nhiều ứng dụng khác, trao nhiều đặc quyền hơn cho những liên hệ được tin cậy. Nhưng một khi một liên hệ bị chiếm đoạt, sự tin cậy đó lập tức quay ngược lại chống lại người dùng.

Lỗ hổng nằm trong VoIP stack của WeChat, đã được Tencent khắc phụcLỗ hổng nằm trong VoIP stack của WeChat, đã được Tencent khắc phục

AI rút ngắn thời gian phát triển tấn công

Điều đáng chú ý nhất trong báo cáo này là tốc độ. Làm việc cùng AI, nhóm Calif cho biết họ đã tìm ra lỗi và viết bản khai thác thực thi mã từ xa (RCE) đầu tiên trong khoảng hai ngày, rồi mất thêm một tuần để hoàn thiện con sâu.

So sánh mà chính Calif đưa ra khá đáng suy ngẫm: một con sâu ở quy mô này trước đây thường là công việc kéo dài nhiều tháng của cả một nhóm lớn. AI hiện đã có thể đảm nhiệm phần lớn công đoạn, còn con người đóng vai trò phán đoán mục tiêu và kiểm thử an toàn.

Những năng lực này vốn đã tồn tại từ lâu trong tay các nhóm tấn công giàu nguồn lực. Điều khác biệt lúc này là AI đang đưa chúng vào tay những kẻ kém chuyên môn hơn, khiến người dùng phổ thông đối mặt rủi ro chưa từng có.

Nhóm nghiên cứu cũng nhắc đến WannaCry — phần mềm tống tiền từng thoát ra từ công cụ bị rò rỉ sớm và tấn công các bệnh viện. Theo họ, chỉ cần một tai nạn phòng thí nghiệm, hoặc một người nào đó nhặt được phiên bản dang dở, là đủ để một thứ như WeWorm lan ra trước khi thế giới kịp chuẩn bị.

Đáng lưu ý, Calif không cho rằng bài học đúng đắn là đổ lỗi cho AI và tìm cách kìm hãm nó. Lập luận của họ: các lỗ hổng đã tồn tại từ trước; điều AI thay đổi là chúng ta có thể tìm và vá chúng nhanh hơn.

Bài học về an toàn thông tin trong thời đại AIBài học về an toàn thông tin trong thời đại AI

Lỗ hổng và quá trình khắc phục

Lỗ hổng mà WeWorm khai thác là lỗi hỏng bộ nhớ (memory corruption) trong VoIP stack của WeChat. Calif hiện chưa công bố chi tiết kỹ thuật và dự định trình bày phân tích đầy đủ tại một hội nghị sắp tới.

Theo nhóm nghiên cứu, đây chỉ là một trường hợp trong số nhiều bề mặt tấn công phi truyền thống tồn tại ở các ứng dụng nhắn tin. Calif cho biết đang mở rộng nghiên cứu sang những ứng dụng và bề mặt khác, đồng thời làm việc với các nhà phát triển để thu hẹp bề mặt tấn công.

Dưới đây là mốc thời gian công bố lỗ hổng:

  • Tháng 7/2026: AI của Calif phát hiện lỗi.
  • 23/7: Đội ngũ kỹ thuật của Calif nắm được lỗi.
  • 24/7: Gửi báo cáo lỗi cho Tencent.
  • 25–28/7: Các tài khoản WeChat của nhóm bị khóa.
  • 29/7: Tài khoản WeChat được mở khóa trở lại.
  • 30/7: Hoàn thành bản khai thác RCE đầu tiên trên Android.
  • 2/8: Hoàn thành bản khai thác RCE trên iOS.
  • 11/8: Hoàn thiện demo con sâu hoàn chỉnh trên cả Android và iOS.
  • 21/8: Tencent phát hành Android 8.0.77 và iOS 8.0.76 khắc phục lỗi.
  • 26/8: Tencent thông báo đang đánh giá vấn đề.
  • 28/8: Calif xác nhận mã khai thác đã bị vô hiệu hóa từ phía máy chủ cho mọi người dùng.
  • 3/9: Chia sẻ phân tích kỹ thuật và mã khai thác với Tencent.
  • 4/9: Tencent xác nhận lỗ hổng có thể bị khai thác để thực thi lệnh từ xa.
  • 8/9: Công bố bài viết, kèm đưa tin của The New York Times.

Calif cho biết đã báo lỗ hổng cho Tencent từ tháng 7 và gửi lời cảm ơn vì sự hợp tác thành công. Việc Tencent xử lý được lỗ hổng từ phía máy chủ cho toàn bộ người dùng cho thấy các nền tảng lớn vẫn có khả năng phản ứng nhanh trước những mối đe dọa ở quy mô lớn.

Điều này có nghĩa gì với người dùng Việt Nam?

WeChat không phổ biến tại Việt Nam như Zalo hay Messenger, nhưng cộng đồng người Hoa và người Việt gốc Hoa ở nhiều nơi vẫn dùng ứng dụng này như công cụ liên lạc chính. Nghiên cứu của Calif vì thế cũng là lời nhắc nhở cho người dùng các ứng dụng nhắn tin nói chung.

  • Giữ ứng dụng nhắn tin ở phiên bản mới nhất, ưu tiên cập nhật ngay khi nhà phát triển phát hành bản vá.
  • Cẩn trọng với các liên hệ lạ hoặc tài khoản có dấu hiệu bất thường trong danh sách bạn bè.
  • Hạn chế cấp quyền không cần thiết cho ứng dụng liên lạc.
  • Với doanh nghiệp và tổ chức, cần coi chính sách cập nhật thiết bị di động là một phần của chiến lược an toàn thông tin, chứ không chỉ là việc làm cho có.

Câu chuyện WeWorm cho thấy một thực tế đang định hình lại ngành an ninh mạng: tốc độ. Khi AI giúp cả hai phía — tấn công và phòng thủ — nhanh hơn, khoảng cách giữa người được bảo vệ và người bị tổn thương phụ thuộc phần lớn vào việc ai chịu cập nhật và vá lỗi trước.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗