AIO APEX

Worm de clique zero sequestrou contas do WeChat em iPhone e Android via chamada recebida

The Hacker News
Compartilhar:
Worm de clique zero sequestrou contas do WeChat em iPhone e Android via chamada recebida

Pesquisadores de segurança da Calif revelaram em 8 de setembro um worm de clique zero capaz de assumir controle total de uma conta WeChat no instante em que um contato infectado fazia uma chamada, mesmo antes do telefone ser atendido. O exploit funcionava tanto em iPhone quanto em Android, e a Calif demonstrou sua propagação de dispositivo para dispositivo: um telefone Android ligou para um iPhone e sequestrou sua conta WeChat enquanto o telefone ainda tocava, e esse iPhone comprometido então ligou para um segundo Android e assumiu o controle daquela conta da mesma forma.

O que torna esse exploit incomumente grave é o que ele não exigia. A pessoa que recebia a chamada não precisava atender, e mesmo atender não interrompia o ataque — a Calif afirmou que uma vítima que atendia simplesmente ouvia silêncio enquanto a tomada de controle era concluída em segundo plano.

WeChat e seu equivalente Weixin somam juntos 1,439 bilhão de usuários ativos mensais até junho de 2026, e para a grande maioria deles o aplicativo não é apenas mensagens — é infraestrutura de pagamentos, uma camada de identidade para serviços governamentais e empresariais via mini programas, e frequentemente a principal forma de pequenos comerciantes receberem pedidos e pagamentos.

A resposta da Tencent foi relativamente rápida: a empresa lançou atualizações — versão 8.0.77 para Android e 8.0.76 para iOS — em 21 de agosto, e a Calif confirmou em 28 de agosto que a falha subjacente também estava bloqueada no nível do servidor. Até o momento, nenhum identificador CVE foi atribuído e nenhum aviso foi publicado no site de resposta de segurança da Tencent.

Conforme relatado pelo The Hacker News, citando pesquisa da empresa Calif publicada em 8 de setembro de 2026.

Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar: