Tencent заблокировала захват аккаунтов WeChat через входящий звонок

Исследователи компании Calif продемонстрировали червя, способный захватить аккаунт WeChat на iPhone или Android через входящий звонок без действий со стороны получателя. В цепочке из трёх тестовых устройств скомпрометированный аккаунт звонил следующему контакту и распространял атаку дальше. Tencent, по словам Calif, устранила возможность эксплуатации для всех пользователей.
Как работала атака
Получателю не требовалось отвечать на звонок или взаимодействовать с телефоном. Calif утверждает, что при ответе пользователь ничего не слышал, но эксплуатация всё равно продолжалась. Отклонение вызова останавливало конкретную попытку, однако атакующий мог перезвонить позднее.
Существенное условие состояло в том, что звонящий должен был уже находиться в списке контактов WeChat жертвы. Исследователи показали, почему это не обязательно сдерживает распространение: после захвата одного аккаунта доверие к существующему контакту начинало работать в пользу атакующего. В демонстрации Android-устройство позвонило на iPhone и получило контроль над WeChat, пока телефон ещё звонил; затем этот iPhone захватил аккаунт на втором Android-устройстве.
Уязвимость не предоставляла контроль над самим смартфоном. Однако после успешной эксплуатации злоумышленник, по описанию Calif, получал полный контроль над аккаунтом: мог читать и отправлять сообщения, совершать звонки и действовать от имени владельца. Для WeChat это особенно значимо, поскольку приложение объединяет обмен сообщениями, платежи, официальные аккаунты и мини-программы.
Что известно об устранении
Calif сообщила Tencent об ошибке в июле. В журнале релизов Tencent указано, что 21 августа вышли WeChat 8.0.77 для Android и 8.0.76 для iOS; Calif считает, что эти обновления смягчили проблему. 28 августа исследователи подтвердили, что эксплойт блокируется и на серверах Tencent, поэтому для такой блокировки пользователям не требуется устанавливать что-либо дополнительно.
При этом Tencent не публиковала отдельный бюллетень по уязвимости, а описание обновления iOS ограничилось исправлениями ошибок. Ни Calif, ни Tencent не назвали затронутые версии, поэтому пользователь не может определить, была ли уязвима установленная у него сборка в июле или августе. Также не сообщалось, затронула ли проблема клиенты для HarmonyOS, Windows, macOS и Linux.
Что это означает для организаций
О зарегистрированных атаках с использованием этой ошибки не сообщалось. Идентификатор CVE и технические индикаторы Calif пока не опубликовала: полную техническую работу компания планирует представить на конференции. На 30 июня 2026 года Tencent оценивала совокупную месячную аудиторию WeChat и Weixin в 1,439 млрд пользователей.
Организациям, использующим WeChat для коммуникаций, платежей или взаимодействия с клиентами, разумно поддерживать актуальные версии клиентов и не считать сам факт наличия контакта достаточным признаком доверия. Критичные операции стоит отделять от одного мессенджер-аккаунта и заранее определить порядок действий при подозрении на его захват.

