AIO APEX

Un gusano de clic cero secuestró cuentas de WeChat en iPhone y Android mediante una llamada entrante

The Hacker News
Compartir:
Un gusano de clic cero secuestró cuentas de WeChat en iPhone y Android mediante una llamada entrante

Investigadores de seguridad de Calif revelaron el 8 de septiembre un gusano de clic cero capaz de tomar control total de una cuenta de WeChat en el instante en que un contacto infectado realizaba una llamada, incluso antes de contestar el teléfono. El exploit funcionaba tanto en iPhone como en Android, y Calif demostró su propagación de dispositivo a dispositivo: un teléfono Android llamó a un iPhone y secuestró su cuenta de WeChat mientras el teléfono aún sonaba, y ese iPhone comprometido llamó luego a un segundo Android y tomó el control de esa cuenta de la misma manera.

Lo que hace este exploit inusualmente grave es lo que no requería. La persona que recibía la llamada no tenía que contestar, y aunque contestara, eso no detenía el ataque — Calif señaló que una víctima que respondía simplemente escuchaba silencio mientras la toma de control se completaba en segundo plano.

WeChat y su equivalente Weixin suman conjuntamente 1.439 millones de usuarios activos mensuales a junio de 2026, y para la gran mayoría de ellos la aplicación no es solo mensajería: es infraestructura de pagos, una capa de identidad para servicios gubernamentales y empresariales a través de mini programas, y a menudo la forma principal en que los pequeños comerciantes reciben pedidos y cobran.

La respuesta de Tencent fue relativamente rápida: la empresa lanzó actualizaciones — versión 8.0.77 para Android y 8.0.76 para iOS — el 21 de agosto, y Calif confirmó el 28 de agosto que la falla subyacente también estaba bloqueada a nivel de servidor. Hasta la fecha no se ha asignado ningún identificador CVE ni se ha publicado ningún aviso en el sitio de respuesta de seguridad de Tencent.

Según lo informado por The Hacker News, citando investigación de la firma Calif publicada el 8 de septiembre de 2026.

Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.

Ver fuente original
Compartir: