🔬 Contexte

Publié le 8 septembre 2026 par la société de recherche offensive Calif (calif.io), cet article présente WeWorm, décrit comme le premier ver zero-click capable de se propager automatiquement via les appels WeChat sur iOS et Android. La recherche a été couverte par le New York Times.

🐛 La vulnĂ©rabilitĂ©

Le bug est une corruption mĂ©moire (memory corruption) dans la pile VoIP de WeChat. Il permet une exĂ©cution de code Ă  distance (RCE) dĂ©clenchĂ©e uniquement par un appel entrant, sans que la victime n’ait besoin de dĂ©crocher ou d’interagir avec son tĂ©lĂ©phone. Les dĂ©tails techniques complets sont retenus dans l’attente d’une prĂ©sentation en confĂ©rence.

⚙ MĂ©canisme de propagation

  • L’attaquant appelle la victime via WeChat
  • L’exploit s’exĂ©cute pendant la sonnerie, en quelques secondes
  • Le compte WeChat de la victime est entiĂšrement compromis (lecture/envoi de messages, appels)
  • La victime compromise devient automatiquement un nouvel attaquant et appelle ses contacts
  • Condition prĂ©alable : l’attaquant doit figurer dans la liste d’amis de la victime (contournable en compromettant un contact prĂ©alable)
  • Refuser l’appel stoppe la tentative, mais l’attaquant peut rĂ©essayer

đŸ§Ș DĂ©monstration

Calif a réalisé un démo avec trois téléphones :

  • Pixel 10a (attaquant) → appelle un iPhone 17e (victime 1, compromise)
  • iPhone 17e compromis → appelle un second Pixel 10a (victime 2, compromise)

La dĂ©couverte du bug et l’Ă©criture du premier exploit RCE ont pris environ deux jours avec assistance IA. Le ver complet a Ă©tĂ© finalisĂ© en une semaine supplĂ©mentaire.

📅 Timeline de divulgation

  • Juillet 2026 : dĂ©couverte du bug par l’IA de Calif
  • 23 juillet : prise de connaissance par l’Ă©quipe ingĂ©nierie
  • 24 juillet : signalement Ă  Tencent
  • 25-28 juillet : comptes WeChat de Calif bannis
  • 30 juillet : premier exploit RCE Android finalisĂ©
  • 2 aoĂ»t : exploit RCE iOS finalisĂ©
  • 11 aoĂ»t : dĂ©mo ver finalisĂ©e (Android + iOS)
  • 21 aoĂ»t : Tencent publie Android 8.0.77 et iOS 8.0.76 (mitigation)
  • 28 aoĂ»t : mitigation cĂŽtĂ© serveur confirmĂ©e pour tous les utilisateurs
  • 8 septembre : publication de l’article

📌 Type d’article

Il s’agit d’une publication de recherche offensive par Calif, visant Ă  sensibiliser le public aux surfaces d’attaque zero-click dans les applications de messagerie mobile, et Ă  illustrer l’impact de l’IA sur l’accĂ©lĂ©ration du dĂ©veloppement d’exploits.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1203 — Exploitation for Client Execution (Execution)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1543 — Create or Modify System Process (Persistence)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1570 — Lateral Tool Transfer (Lateral Movement)

Malware / Outils

  • WeWorm (other)

🟡 Indice de vĂ©rification factuelle : 60/100 (moyenne)

  • ✅ calif.io — source reconnue (Rösti community) (20pts)
  • ✅ 7013 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC Ă  vĂ©rifier (0pts)
  • ✅ 6 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://calif.io/research/weworm