Zero-Click-Wurm kaperte WeChat-Konten auf iPhone und Android per eingehendem Anruf

Sicherheitsforscher von Calif enthüllten am 8. September einen Zero-Click-Wurm, der ein WeChat-Konto in dem Moment vollständig übernehmen konnte, in dem ein infizierter Kontakt anrief — noch bevor das Telefon überhaupt angenommen wurde. Der Exploit funktionierte sowohl auf iPhone als auch Android, und Calif demonstrierte seine Verbreitung von Gerät zu Gerät: Ein Android-Telefon rief ein iPhone an und kaperte dessen WeChat-Konto, während das Telefon noch klingelte; das kompromittierte iPhone rief daraufhin ein zweites Android-Gerät an und übernahm auf dieselbe Weise dessen Konto.
Was diesen Exploit ungewöhnlich schwerwiegend macht, ist das, was er nicht erforderte. Der Angerufene musste nicht antworten, und selbst das Annehmen stoppte den Angriff nicht — Calif zufolge hörte ein Opfer, das abnahm, lediglich Stille, während die Übernahme im Hintergrund abgeschlossen wurde.
WeChat und sein chinesisches Pendant Weixin kommen zusammen auf 1,439 Milliarden monatlich aktive Nutzer (Stand Juni 2026), und für die große Mehrheit ist die App nicht nur Messaging — sie ist Zahlungsinfrastruktur, eine Identitätsebene für Behörden- und Geschäftsdienste über Mini-Programme und oft der Hauptweg, über den kleine Händler Bestellungen entgegennehmen und bezahlt werden.
Tencents Reaktion war vergleichsweise schnell: Das Unternehmen brachte am 21. August Updates heraus — Version 8.0.77 für Android und 8.0.76 für iOS —, und Calif bestätigte bis zum 28. August, dass die zugrunde liegende Schwachstelle auch serverseitig blockiert war. Bislang wurde weder eine CVE-Kennung vergeben noch ein Advisory auf Tencents Sicherheits-Website veröffentlicht.
Erstberichterstattung durch The Hacker News, basierend auf Forschung der Firma Calif, veröffentlicht am 8. September 2026.
Ursprünglich berichtet von The Hacker News. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen