Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon WeWorm: primer gusano de clic cero en llamadas de WeChat para iOS y Android


Se ha descubierto WeWorm, un gusano de cero clics capaz de propagarse a través de llamadas de voz de WeChat tanto en iOS como en Android. Este exploit permite comprometer la cuenta de la víctima en pocos segundos sin que sea necesario responder la llamada. El fallo fue reportado a Tencent en julio, empresa que ya ha implementado medidas para mitigar el problema.



Un gusano de prueba de concepto "zero-click" llamado “WeWorm” puede propagarse a través de llamadas de voz de WeChat tanto en iOS como en Android, comprometiendo la cuenta de WeChat de un objetivo en segundos sin que la víctima responda la llamada.

Calif afirma que el error fue reportado a Tencent en julio y que, desde entonces, Tencent ha mitigado el exploit para los usuarios, pero la investigación sigue siendo una advertencia contundente sobre cómo las aplicaciones de mensajería móvil pueden convertirse en superficies de ataque propagables a escala planetaria.

WeChat no es un objetivo de nicho. Tencent afirma que Weixin y WeChat superaron juntos los 1.400 millones de usuarios activos mensuales al cierre del primer trimestre de 2026, mientras que el propio sitio de WeChat describe la plataforma como un servicio para más de 1.000 millones de usuarios con chats y llamadas en las principales plataformas móviles y de escritorio.

Ese alcance masivo es lo que hace que la demostración de Calif sea tan alarmante: un fallo de corrupción de memoria en el stack de VoIP de la aplicación no es solo otro error de mensajería, sino un punto de entrada potencial a uno de los ecosistemas de comunicación más profundamente arraigados del mundo.

Según el listado de investigación pública de Calif, WeWorm se describe como “el primer gusano zero-click que se propaga a través de llamadas de WeChat en iOS y Android”, y fue publicado el 8 de septiembre de 2026, como parte del trabajo de investigación de la empresa etiquetado para Android.

Calif plantea el hallazgo no como un caso teórico aislado, sino como una demostración en vivo de cómo una relación de mensajería confiable puede ser convertida en arma, donde un contacto comprometido se convierte en el punto de lanzamiento de ataques contra todas las personas en el grafo social de ese individuo.

Según se informa, la cadena de demostración de la empresa utilizó tres teléfonos para probar la propagación multiplataforma. Se utilizó un Pixel 10a como dispositivo atacante inicial, que luego llamó a un iPhone 17e y explotó el fallo mientras la llamada aún estaba sonando; el iPhone comprometido se utilizó entonces para llamar a otro Pixel 10a, que según se informa, fue tomado del mismo modo.

En términos prácticos, esa es la definición de libro de texto de una condición propagable en una aplicación de comunicaciones: el atacante llama a la víctima, la víctima se convierte en el atacante y la ruta de infección continúa casi sin fricción.

Lo que hace que el escenario sea especialmente peligroso es el aspecto “zero-click”. Calif dice que la víctima no necesita responder la llamada ni interactuar en absoluto con el teléfono para que la explotación tenga éxito, e incluso si la persona responde, no escucha nada mientras el compromiso se lleva a cabo.

Esa afirmación sitúa a WeWorm en la clase más temida de exploits móviles, donde la precaución normal del usuario ofrece poca protección porque no hay ningún enlace malicioso que evitar ni ningún archivo adjunto que rechazar.

Calif también afirma que la explotación otorga el control total de la cuenta de WeChat de la víctima, incluida la capacidad de leer y enviar mensajes, realizar llamadas y actuar en nombre del usuario dentro de la aplicación.

Por sí solo, el robo de cuenta a ese nivel ya sería grave para el abuso de identidad, la vigilancia, el fraude y la focalización lateral; encadenado con errores adicionales a nivel de dispositivo, Calif dice que el mismo acceso podría extenderse al control total del dispositivo Android o iOS subyacente.

La empresa vincula específicamente esa posibilidad con su investigación más amplia de exploits asistida por IA, incluyendo trabajos en Android como OEMpocalypse, que ha presentado como un camino desde el acceso a nivel de aplicación hasta el root en varios ecosistemas de proveedores.

Una condición reduce ligeramente la superficie de ataque: el atacante ya debe estar en la lista de amigos de la víctima. Pero Calif argumenta que esta es una barrera débil en condiciones reales porque, una vez que un solo contacto de confianza se ve comprometido, la cuenta de esa persona puede usarse para llegar a amigos adicionales, convirtiendo la red de confianza social de la víctima en la capa de propagación del gusano.

Este es un patrón familiar y preocupante en la seguridad de las comunicaciones modernas, donde las funciones de seguridad y las suposiciones de confianza diseñadas para la comodidad pueden convertirse en multiplicadores de fuerza una vez que un adversario obtiene un punto de apoyo inicial.

La causa raíz técnica, dice Calif, es un error de corrupción de memoria en el stack de VoIP de WeChat, aunque la empresa se reserva los detalles completos del exploit hasta una posterior presentación en una conferencia.

Esa reserva es importante porque los fallos de corrupción de memoria en el código de comunicaciones en tiempo real se encuentran entre las clases de errores más sensibles en la seguridad móvil, especialmente cuando se encuentran dentro de las rutas de manejo de llamadas que procesan datos de red antes de que el usuario realice cualquier acción.

Calif sugiere además que este error es solo un ejemplo de una clase más amplia de “superficies de ataque no convencionales” distribuidas en aplicaciones de mensajería, insinuando que podrían existir problemas similares en otras plataformas con funciones ricas de llamadas y multimedia.

WeWorm puede ser una demostración, pero su importancia es real. Calif ha demostrado efectivamente que los gusanos de mensajería móvil ya no son una pesadilla distante o un recurso argumental para charlas en conferencias; son un resultado de investigación práctico en 2026, construido contra una de las plataformas de comunicación más grandes del mundo y desarrollado a la velocidad de la IA.



Fuentes:
https://cybersecuritynews.com/weworm-first-0-click-worm/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.