數億帳號、零點擊:AI 模型打造出針對微信的 WeWorm 攻擊
加州研究人員利用 AI 模型建構出 WeWorm——一種零點擊、可自我傳播的電腦蠕蟲,能在數小時內劫持數億個微信帳號,以受害者身分讀取訊息、發送訊息甚至撥打電話。騰訊表示漏洞已完成修補。
AI 時代最重大的資安新聞,在一個週二早晨悄悄登上版面。《紐約時報》報導,一支位於加州的 AI 研究團隊利用大型語言模型打造出一隻電腦蠕蟲——名為 WeWorm——能夠在受害者完全不需任何操作的情況下入侵微信帳號。審視這項研究的安全專家指出,如果它不是被負責任地揭露、而是真的被釋放,這場攻擊可能在數小時內感染數億台裝置。
騰訊(微信母公司)表示,背後的漏洞已經完成修補。但這項展示徹底改寫了整個通訊軟體生態系的威脅模型,因為 WeWorm 的突破不在於它利用了哪個漏洞,而在於——是誰寫出了這個攻擊程式。
WeWorm 到底做些什麼
根據《紐約時報》的報導,WeWorm 是一種零點擊、可自我傳播的蠕蟲,透過微信的訊息系統擴散。一旦某個帳號被攻陷,攻擊者就繼承了該使用者的完整權限:
- 讀取往來訊息——完整的對話紀錄與即時流量。
- 以受害者身分發送訊息,讓每個被攻陷的帳號成為新的感染源,直接瞄準受害者的通訊錄。
- 透過受害者帳號撥打電話。
- 更廣泛地控制受害者的帳號,範圍大致以 App 本身允許使用者的操作為限。
「零點擊」正是最可怕的地方。傳統的釣魚攻擊需要受害者點擊惡意連結;WeWorm 的傳播不需要目標做任何事——蠕蟲抵達、入侵、然後繼續前進。而由於微信同時是中國最主要 的通訊工具、支付管道與工作溝通平台,被劫持的帳號不僅是隱私問題,更是財務與信譽問題:詐騙者可以假冒受害者,向家人、同事與商業夥伴發訊——而這些人對「來自熟人的訊息」有近乎本能的信任。
研究人員以負責任的方式揭露了這個漏洞。報導中引述的專家估計,若在真實世界部署,WeWorm 可能在數小時內攻陷數億台裝置——這種傳播速度將超越歷史上大多數蠕蟲疫情,原因很單純:微信的規模,以及聯絡人之間的信任圖譜。
真正的故事:AI 寫出了武器
WeWorm 與一般 CVE 漏洞揭露的差異,在於它的建構過程。研究人員並不是拿著漏洞報告手寫 exploit,而是用 AI 模型打造出這隻蠕蟲——漏洞探索、武器化與傳播邏輯,很大程度上是機器生成的成果。
這項進展落在整整一年、越來越直接的學界警告之上:
- 2026 年 6 月,多倫多大學的研究團隊展示了一種 AI 驅動的蠕蟲,會寄生性地劫持被入侵機器的運算資源來執行開放權重 LLM,讓蠕蟲能夠「思考」——針對每台新主機探查弱點、為每個裝置量身打造攻擊策略。它在七天內感染了 33 台主機測試網路中的 62%,全程無人類介入。
- AgentWorm / ClawWorm 系列研究(arXiv 2603.15727)展示了針對生產級 LLM Agent 框架的第一個全自主自我複製蠕蟲:只要一則訊息送達生態系中的任何一個 Agent,就會觸發「持久化 → 執行 → 傳播」的循環,零點擊地在整個生態系中擴散。
- 2024 年的 “Morris II” 概念驗證早已證明,零點擊蠕蟲可以透過對抗式自我複製提示詞,在 生成式 AI 助手之間傳播——這是一種攻擊 AI 層而非作業系統的攻擊類型。
WeWorm 把這幾條線融合為一:目標是擁有數十億使用者的主流消費者應用程式,而攻擊的作者,正是驅動該應用自身功能的那一類模型。不對稱性極為刺眼——防守端的工程師一次修一個漏洞、線性地推進修補,而 AI 增強的攻擊者可以用機器速度生成、測試並調適 exploit。
為什麼是微信?又為什麼全世界都該在意
微信是一個異常理想的攻擊目標:超過十億月活使用者、與支付和身分深度整合,以及一張「熟人訊息幾乎自動被信任」的聯絡人圖譜。験在這張信任圖譜上的蠕蟲不需要擊敗密碼學——它武器化的是社交資本。
但這個教訓可以推廣到所有平台。任何同時具備以下三者的平台——(1) 豐富的訊息功能、(2) 內嵌的小程式或自動化掛鉤、(3) AI 中介的功能——都站在同樣的爆炸半徑內。《連線》雜誌 2026 年 8 月的分析說得直白:中國研究人員早已證明 AI 模型「有能像具侵略性、會適應的電腦病毒一樣行動」。WeWorm 只是讓這種能力對準了一個具體、行星級規模的應用程式。
這裡還有一個治理層面的皺褶:研究人員在加州,目標平台是中國的,而揭露過程透過西方媒體進行。圍繞 AI 生成 exploit 的跨境漏洞揭露,目前仍是監管灰色地帶——誰必須被通知、多快、以及 AI 輔助的漏洞武器化研究是否該與人類撰寫的武器研究區別對待,都還沒有成形 的規範。
接下來會如何
對騰訊而言,修補程式關上了這扇特定的門;該公司表示漏洞在現行版本上已無法重現。對其他所有人,有三個重點:
- 零點擊已經成為 AI 原生的攻擊類別。 當 exploit 生成被自動化,同時攻擊一個平台全部使用者的成本會崩落至趨近於零。
- 修補速度成為唯一有意義的防禦指標。 多倫多大學的研究者注意到,他們的 AI 蠕蟲傳播得比傳統蠕蟲慢,因為它要對每台主機進行推理——但推理換來的是適應力,而適應力能擊敗基於特徵碼的防禦。
- Agent 生態系是最脆弱的軟肋。 隨著通訊軟體紛紛掛上 AI 助理與 Agent 功能,每一個新的自動化介面都是新的傳播介質。AgentWorm 研究證明,一則訊息就能感染生產級 Agent 框架;WeWorm 則證明同樣的物理法則適用於消費者規模。
不舒服的總結是:能幫你寫電子郵件的同一批模型,現在也能寫出讀你電子郵件的蠕蟲。WeWorm 這次被負責任地揭露了。下一隻未必——而「數小時內」就是下一場修補競賽所需要的全部時間。