Investigadores de la firma de seguridad Calif desarrollaron un gusano que se apodera de una cuenta de WeChat mediante una llamada entrante y demostraron su propagación entre tres teléfonos de prueba.
La persona que recibe la llamada no tiene que responder ni tocar el teléfono para que el ataque funcione, pero el llamante debe estar en su lista de contactos de WeChat. Calif reportó la falla a Tencent en julio y la compañía ha bloqueado el exploit para todos los usuarios desde entonces.
No se han reportado ataques utilizando esta vulnerabilidad, y Calif no menciona ninguno. Los ataques que no requieren acción de la víctima, conocidos como zero-click, no son nuevos. El año pasado, WhatsApp parcheó una falla que dijo podría haber sido utilizada en ataques dirigidos.
Características del ataque
Contestar la llamada no detiene el ataque. Calif señaló que la persona que contesta no escucha nada y el exploit sigue funcionando. Rechazar la llamada termina el intento, pero el atacante puede llamar de nuevo más tarde, por ejemplo mientras la víctima duerme.
El llamante debe estar en la lista de contactos de la víctima. Calif dijo que esto no es una gran barrera, ya que una vez que un contacto es tomado, la confianza extra que WeChat da a los contactos juega a favor del atacante y no del usuario.
Demostración práctica
En la demostración, un teléfono Android llamó a un iPhone y tomó control de su WeChat mientras el teléfono aún estaba sonando. El iPhone comprometido luego llamó a un segundo Android y tomó control de él de la misma manera.
Una vez que el exploit se ejecuta, el atacante tiene control total de la cuenta de WeChat: puede leer y enviar mensajes, hacer llamadas y actuar como el dueño de la cuenta. Sin embargo, no da control sobre el teléfono en sí.
Impacto y mitigación
Para muchos usuarios, WeChat no es solo una aplicación de chat. Su listado en la App Store cubre pagos, cuentas oficiales y mini programas dentro de la app. Tencent reportó que los usuarios activos mensuales combinados de WeChat y Weixin alcanzaron los 1.439 millones al 30 de junio de 2026 en sus resultados del segundo trimestre.
Tencent lanzó las versiones 8.0.77 para Android y 8.0.76 para iOS el 21 de agosto, según su propio registro de lanzamientos. Calif dijo que estas versiones mitigaron el bug y que el 28 de agosto confirmaron que el exploit estaba bloqueado también en los servidores de Tencent.
Los investigadores afirmaron que Tencent ha mitigado el exploit para todos los usuarios. Tencent no ha publicado ningún aviso sobre la falla, y sus notas de lanzamiento para iOS y su entrada en la App Store describen la actualización solo como correcciones de errores.
Según Calif, el bloqueo se realiza en los servidores de Tencent, por lo que no requiere que los usuarios instalen nada. Aun así, ejecutar una versión actual es la opción más segura, y al 8 de septiembre la lista mostraba 8.0.76, lanzada el 21 de agosto, como la versión vigente.
Información limitada y pasos futuros
Ni Calif ni Tencent han publicado qué versiones de WeChat fueron afectadas, por lo que los usuarios no pueden verificar si la versión que tenían en julio o agosto era vulnerable. Tencent también distribuye clientes de WeChat para HarmonyOS, Windows, Mac y Linux con sus propios cronogramas de lanzamiento, y ninguna de las dos compañías ha dicho si la falla llegó a alguna de esas plataformas.
Calif está reservando los detalles técnicos y planea presentar el análisis completo en una conferencia. No ha publicado nada que un defensor pueda buscar, y no hay forma de que un usuario sepa si fue llamado. Las verificaciones del 8 de septiembre no encontraron identificador CVE para la falla ni aviso en el sitio de respuesta de seguridad de Tencent, que lista el último anuncio de abril de 2022. The Hacker News contactó a Tencent y Calif para obtener comentarios.
Calif dijo que trabajó con IA para encontrar el bug y escribir el primer exploit que pudiera ejecutar código en el teléfono en unos dos días. Construir el gusano tomó otra semana, según afirmó. Su propio cronograma muestra intervalos más largos: su equipo de ingeniería conoció el bug el 23 de julio, el primer exploit para Android se completó el 30 de julio y la demostración del gusano fue el 11 de agosto. El post no aclara si esas cifras más cortas solo cuentan el tiempo de trabajo.