đŹ Contexte
Publié le 8 septembre 2026 par la société de recherche offensive Calif (calif.io), cet article présente WeWorm, décrit comme le premier ver zero-click capable de se propager automatiquement via les appels WeChat sur iOS et Android. La recherche a été couverte par le New York Times.
đ La vulnĂ©rabilitĂ©
Le bug est une corruption mĂ©moire (memory corruption) dans la pile VoIP de WeChat. Il permet une exĂ©cution de code Ă distance (RCE) dĂ©clenchĂ©e uniquement par un appel entrant, sans que la victime n’ait besoin de dĂ©crocher ou d’interagir avec son tĂ©lĂ©phone. Les dĂ©tails techniques complets sont retenus dans l’attente d’une prĂ©sentation en confĂ©rence.
âïž MĂ©canisme de propagation
- L’attaquant appelle la victime via WeChat
- L’exploit s’exĂ©cute pendant la sonnerie, en quelques secondes
- Le compte WeChat de la victime est entiĂšrement compromis (lecture/envoi de messages, appels)
- La victime compromise devient automatiquement un nouvel attaquant et appelle ses contacts
- Condition prĂ©alable : l’attaquant doit figurer dans la liste d’amis de la victime (contournable en compromettant un contact prĂ©alable)
- Refuser l’appel stoppe la tentative, mais l’attaquant peut rĂ©essayer
đ§Ș DĂ©monstration
Calif a réalisé un démo avec trois téléphones :
- Pixel 10a (attaquant) â appelle un iPhone 17e (victime 1, compromise)
- iPhone 17e compromis â appelle un second Pixel 10a (victime 2, compromise)
La dĂ©couverte du bug et l’Ă©criture du premier exploit RCE ont pris environ deux jours avec assistance IA. Le ver complet a Ă©tĂ© finalisĂ© en une semaine supplĂ©mentaire.
đ Timeline de divulgation
- Juillet 2026 : dĂ©couverte du bug par l’IA de Calif
- 23 juillet : prise de connaissance par l’Ă©quipe ingĂ©nierie
- 24 juillet : signalement Ă Tencent
- 25-28 juillet : comptes WeChat de Calif bannis
- 30 juillet : premier exploit RCE Android finalisé
- 2 août : exploit RCE iOS finalisé
- 11 août : démo ver finalisée (Android + iOS)
- 21 août : Tencent publie Android 8.0.77 et iOS 8.0.76 (mitigation)
- 28 août : mitigation cÎté serveur confirmée pour tous les utilisateurs
- 8 septembre : publication de l’article
đ Type d’article
Il s’agit d’une publication de recherche offensive par Calif, visant Ă sensibiliser le public aux surfaces d’attaque zero-click dans les applications de messagerie mobile, et Ă illustrer l’impact de l’IA sur l’accĂ©lĂ©ration du dĂ©veloppement d’exploits.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1203 â Exploitation for Client Execution (Execution)
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1543 â Create or Modify System Process (Persistence)
- T1078 â Valid Accounts (Defense Evasion)
- T1598 â Phishing for Information (Reconnaissance)
- T1570 â Lateral Tool Transfer (Lateral Movement)
Malware / Outils
- WeWorm (other)
đĄ Indice de vĂ©rification factuelle : 60/100 (moyenne)
- â calif.io â source reconnue (Rösti community) (20pts)
- â 7013 chars â texte complet (fulltext extrait) (15pts)
- ⏠aucun IOC extrait (0pts)
- ⏠pas d’IOC Ă vĂ©rifier (0pts)
- â 6 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://calif.io/research/weworm