Un gusano zero-click de WeChat secuestró cuentas mediante llamadas entrantes
Vulnerabilidades

Imagen ilustrativa generada con IA

Un gusano zero-click de WeChat secuestró cuentas mediante llamadas entrantes

Zero-click en WeChat permitía secuestrar cuentas con solo recibir una llamada. Calif demostró un gusano entre Android e iOS, ya bloqueado por Tencent.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una vulnerabilidad zero-click en WeChat permitía que quien llamara tomara el control de la cuenta de otro usuario mientras el teléfono objetivo aún estaba sonando, sin necesidad de contestar la llamada.

La empresa de seguridad Calif desarrolló un exploit funcional y después lo convirtió en un gusano capaz de propagarse entre contactos. En su demostración, un teléfono Android comprometió un iPhone, que posteriormente llamó a un segundo dispositivo Android y lo comprometió.

El autor de la llamada debía ser un contacto existente de WeChat. Esta condición limita la superficie de ataque inicial, pero ofrece poca protección una vez que una cuenta ha sido secuestrada: la identidad comprometida puede llamar a contactos de confianza y continuar la cadena de infección.

Calif informó de la vulnerabilidad a Tencent en julio. Según los investigadores, WeChat 8.0.77 para Android y 8.0.76 para iOS, publicadas el 21 de agosto, mitigaron la vulnerabilidad. Tencent también implementó un bloqueo en el servidor, que Calif confirmó el 28 de agosto.

No se han comunicado casos de explotación en ataques reales.

La propia llamada activaba el exploit

La vulnerabilidad no dependía de ingeniería social, enlaces maliciosos, archivos adjuntos ni solicitudes de aprobación. Recibir la llamada de WeChat bastaba para activar el exploit.

Calif afirmó que el ataque continuaba incluso si la víctima contestaba. En ese caso, el objetivo no oía ningún audio mientras la explotación avanzaba en segundo plano. Rechazar la llamada detenía ese intento concreto, pero el atacante podía volver a intentarlo más tarde, incluso cuando el usuario no estuviera interactuando activamente con el teléfono.

La demostración pública comenzó con un dispositivo Android llamando a un iPhone mediante WeChat. La cuenta del iPhone quedó comprometida antes de que dejara de sonar. A continuación, la cuenta secuestrada llamó a otro teléfono Android y tomó el control de su cuenta de WeChat mediante el mismo proceso.

Este modelo de propagación convierte el requisito de que exista una relación de contacto en una posible ventaja para el ataque, en lugar de una barrera duradera. Es menos probable que una llamada de una persona conocida despierte sospechas, y cada cuenta recién comprometida proporciona otro conjunto de relaciones de confianza.

Calif no ha publicado los detalles técnicos necesarios para reproducir el exploit. La empresa los mantiene reservados hasta la presentación en una conferencia, por lo que siguen sin revelarse el componente vulnerable, la primitiva de corrupción de memoria, la cadena de ejecución y las interacciones con el servidor.

Algunas vías de ataque se han descrito como posibles, pero no se han validado experimentalmente. No obstante, el comportamiento demostrado confirmó el compromiso zero-click y la propagación entre cuentas de Android e iOS.

Control de la cuenta, no del teléfono inteligente completo

Según los informes, la explotación satisfactoria otorgaba al atacante el control total de la cuenta de WeChat de la víctima. Esto incluía la capacidad de leer y enviar mensajes, realizar llamadas y actuar como el titular legítimo de la cuenta.

La vulnerabilidad no comprometía por sí sola el teléfono inteligente subyacente. No se ha afirmado que el gusano proporcionara acceso sin restricciones a archivos locales, otras aplicaciones, micrófonos, cámaras o al propio sistema operativo.

Esta distinción limita el impacto técnico, pero no hace que el compromiso sea menor. Las cuentas de WeChat pueden estar vinculadas a pagos, cuentas oficiales y mini programas, lo que amplía las consecuencias más allá de las conversaciones expuestas.

Un atacante que operara como la víctima podría abusar potencialmente de relaciones existentes, interactuar con servicios disponibles a través de la cuenta o utilizar el estado de contacto de confianza para llegar a objetivos adicionales. No se han divulgado por completo las acciones posteriores al compromiso que Calif probó.

La escala potencial es considerable. Tencent informó de que WeChat y Weixin sumaban 1.439 millones de usuarios activos mensuales a 30 de junio de 2026. No hay pruebas de que se produjera una infección a gran escala, pero el tamaño de la base de usuarios habría hecho especialmente peligroso un gusano funcional.

Android e iOS estuvieron expuestos de forma demostrable

Tencent publicó WeChat 8.0.77 para Android y WeChat 8.0.76 para iOS el 21 de agosto. Calif afirmó que ambas versiones mitigaban el problema.

El 8 de septiembre, la versión 8.0.76 seguía siendo la versión actual que aparecía en la ficha de iOS. Los usuarios deberían instalar el cliente más reciente disponible para su plataforma, aunque se espera que la protección del servidor bloquee el exploit de Calif sin necesidad de actualizar la aplicación.

Se desconoce el conjunto completo de versiones vulnerables. Ni Tencent ni Calif han publicado una matriz de versiones afectadas, por lo que los usuarios no pueden determinar qué instalaciones de WeChat utilizadas durante julio o agosto eran susceptibles.

Tampoco está claro cuál es la situación en otras plataformas. Tencent distribuye clientes independientes de WeChat para HarmonyOS, Windows, Mac y Linux, pero ninguna de las dos organizaciones ha indicado si esas aplicaciones contenían el código vulnerable o podían recibir la ruta de llamada maliciosa.

El gusano demostrado se propagaba entre Android e iOS. Esto no confirma la exposición de los sistemas de escritorio o HarmonyOS, pero tampoco la descarta.

Tencent bloqueó el exploit sin publicar un aviso de seguridad

La mitigación consta de dos capas. Los clientes actualizados de Android e iOS incorporan cambios que Calif asocia con la corrección, mientras que los controles del servidor de Tencent impiden, según los informes, que el exploit llegue a los usuarios.

Calif confirmó el bloqueo en el servidor el 28 de agosto. Como esta protección opera dentro de la infraestructura de Tencent, debería cubrir a los usuarios que todavía no hayan actualizado. Mantener el cliente actualizado sigue siendo la opción más segura, ya que el filtrado en el servidor no aclara si el código vulnerable continúa presente en instalaciones antiguas.

Tencent no ha publicado un aviso de seguridad específico que explique la causa raíz, las versiones afectadas, la gravedad o las medidas de corrección. Las notas de versión de iOS y la ficha de la App Store solo mencionan correcciones de errores.

A 8 de septiembre, no se había publicado ningún identificador CVE ni existía un aviso correspondiente en el sitio de respuesta de seguridad de Tencent. El último anuncio que figuraba allí databa de abril de 2022.

La ausencia de un aviso genera una brecha de visibilidad. Los administradores no pueden asociar el fallo con inventarios de software concretos, verificar si todos los endpoints gestionados tenían una compilación vulnerable ni revisar indicadores técnicos de compromiso.

La IA ayudó a desarrollar el exploit inicial

Calif afirmó que la inteligencia artificial ayudó a sus investigadores a identificar el fallo y producir un exploit inicial capaz de ejecutar código en el teléfono en aproximadamente dos días. Según la empresa, convertir esa capacidad inicial en un gusano propagable requirió otra semana.

Su cronología más detallada indica que el equipo de ingeniería tuvo conocimiento del fallo el 23 de julio, completó el primer exploit para Android el 30 de julio y demostró el gusano el 11 de agosto.

Esos intervalos del calendario no coinciden exactamente con los periodos de dos días y una semana indicados. La diferencia podría reflejar el tiempo efectivo de trabajo, distintas fases de desarrollo o definiciones diferentes sobre el momento en que comenzó la ingeniería del exploit. Calif no ha ofrecido una explicación más detallada.

La afirmación sobre la IA es relevante porque se refiere al desarrollo de un exploit y no solo a la revisión de código o la clasificación de vulnerabilidades. Sin embargo, la ausencia de documentación técnica impide evaluar qué tareas realizó el sistema de IA, cuánta orientación humana necesitó o si aceleró de forma sustancial el desarrollo del gusano final.

Qué pueden hacer los usuarios y las organizaciones

Los usuarios deberían actualizar a la versión más reciente de WeChat disponible a través de un canal de distribución oficial. Cuando corresponda, las versiones mitigadas identificadas por Calif son:

  • Android: WeChat 8.0.77
  • iOS: WeChat 8.0.76

Según los informes, las defensas del servidor de Tencent bloquean el exploit demostrado para todos los usuarios. Actualmente no existe ninguna medida alternativa publicada más allá de confiar en esa protección y mantener actualizado el cliente.

Tampoco hay indicadores públicos de compromiso, huellas del exploit, tablas de versiones afectadas ni herramientas para usuarios que permitan determinar si una llamada entrante sospechosa transportaba el exploit. El historial de llamadas por sí solo no puede confirmar un compromiso.

Las organizaciones que permitan WeChat en dispositivos gestionados deberían tratar una cuenta secuestrada como algo más que un incidente de mensajería. Las investigaciones podrían tener que considerar llamadas y mensajes no autorizados, actividad relacionada con pagos, interacciones con mini programas y acciones que involucren cuentas oficiales.

Las llamadas o mensajes salientes inesperados pueden justificar una revisión de la cuenta, pero no son indicadores específicos de este gusano. Calif y Tencent no han proporcionado un método fiable para detectar explotaciones anteriores.

Por ahora, el hecho más importante también es el más tranquilizador: el gusano fue demostrado por investigadores, Tencent lo ha bloqueado según los informes y no se han comunicado ataques que utilicen la vulnerabilidad.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosWeChatgusano zero-clicksecuestro de cuentasvulnerabilidadTencentciberseguridad
Volver al inicio