💬 观点Simon Willison
Quoting Calif Research — AI 两天写出微信零点击蠕虫 RCE,安全研究门槛被大幅拉低
AI 两天写出微信零点击蠕虫 RCE,安全研究门槛被大幅拉低
2026-09-10原文
本文为要点摘要,完整细节以原文为准。
🧭 一图看懂
由原文自动提炼 · 以原文为准点击任一分支,查看这一点的一句话解读
AI 两天写出微信零点击蠕虫
首个通过微信通话在 iOS 与 Android 间传播的零点击蠕虫
- 受害者无需接听或操作手机
- 即使接听也听不到声音,攻击仍成功
⚙️ 流程拆解
STEP 1AI 辅助发现漏洞
STEP 2两天写出 RCE 利用
STEP 3一周构建蠕虫
STEP 4通过微信通话零点击传播
🔗 涉及的概念与玩家
- Calif Research公司
- WeWorm产品
- WeChat产品
- Simon Willison人物
- RCE概念
- zero-click worm概念
- Calif Research—发布→WeWorm
- WeWorm—利用→WeChat
- WeWorm—包含→RCE
- Simon Willison—引用→Calif Research
- Calif Research 发布 WeWorm 演示:首个通过微信通话在 iOS 与 Android 上传播的零点击蠕虫,受害者无需接听、无需任何操作,即使接听也听不到声音,攻击依然成功。这意味着通讯类 App 的通话信令面正成为 agent 时代最危险的攻击入口。
- 团队借助 AI 发现漏洞并写出首个 RCE 利用,仅用约两天;再花一周把利用做成蠕虫。过去这种规模的蠕虫需要更大团队数月才能完成,说明漏洞挖掘与利用开发正被 LLM 显著加速。
- 团队自述 AI 已能完成大部分工作,人类只负责判断攻击目标与安全测试方式。对开发者的含义是:安全评审与威胁建模不能再按旧节奏排期,防御方同样需要把 AI 纳入工具链。
原文:Quoting Calif Research · 作者 Simon Willison
🕸 顺着图谱继续读
- Now we have a timeline of the OpenAI accidental attack — OpenAI 意外攻击 Hugging Face 的完整时间线,揭示 AI 代理2026-08-07 · 共同涉及 RCE、Simon Willison
- gemini-cli v0.53.0 — 修复ReAct循环、A2A安全与凭证回退,提升稳定性2026-07-28 · 共同涉及 RCE
- SF October 14th: A Birds of a Feather Session on — Simon Willison 与 Jesse Vincent 办一场 codin2026-09-23 · 共同涉及 Simon Willison
- Claude Opus 5.5, GPT-6 Sol, GPT-6 Luna, and a new price — 一天内三家发新模型,价格战打到每百万 token 一毛钱,但 Opus 5.5 2026-09-22 · 共同涉及 Simon Willison