BookinglyTech News
Ciberseguridad

Calif Research publica un gusano zero-click que se propaga por llamadas de WeChat

El equipo dice que no hace falta contestar la llamada ni tocar el teléfono, y que encontró el fallo y escribió el exploit de ejecución remota de código en dos días

2 min de lecturaSimon Willison0 vistas

Calif Research ha publicado una demo de WeWorm, un gusano que, según el propio equipo, se propaga a través de las llamadas de WeChat en iOS y Android sin que la víctima haga nada. No hace falta contestar ni tocar el teléfono. Y si se contesta, no se oye nada: el exploit funciona igual.

Dos días para el RCE, una semana para el gusano

El equipo cuenta que encontró el fallo y escribió el primer exploit de ejecución remota de código (RCE) en unos dos días trabajando con IA. Convertirlo en gusano les llevó una semana más. La comparación que hacen es la parte interesante: montar un gusano de esta escala solía ser trabajo de meses para un equipo más grande. En su reparto de tareas, la IA se lleva lo pesado —encontrar el bug, escribir el exploit, encadenar la propagación— y el criterio humano se queda en decidir a qué apuntar y cómo probarlo sin liarla.

Los detalles técnicos, de momento, son escasos. La nota habla de propagación por llamadas de WeChat en iOS y Android, de zero-click y de RCE, pero no publica la vulnerabilidad concreta, ni versiones afectadas, ni un CVE, ni si el fallo está parcheado. Tampoco hay write-up que permita a un tercero reproducir nada.

Conviene poner eso en contexto antes de sacar conclusiones precipitadas. Que el vector sea una llamada de WeChat no significa que cualquier llamada de WeChat comprometa un teléfono: significa que el equipo dice haber encontrado un camino. No hay confirmación independiente. La cifra de dos días y una semana es suya, no de un tercero, y no viene acompañada de registros ni de una demostración en vídeo que cualquiera pueda diseccionar.

Al margen de si WeWorm funciona como se describe, el mensaje de fondo es el que va a quedarse. Escribir un RCE y convertirlo en gusano era un trabajo que exigía un equipo con años de experiencia y meses de calendario. Si el descubrimiento y el desarrollo del exploit se comprimen a días con asistencia de modelos, la cuenta cambia para todo el mundo, también para quien tiene que parchear. La ventana entre que aparece un fallo y aparece un exploit utilizable se acorta, y eso choca de frente con los ciclos de actualización de móviles, que dependen de fabricantes y operadores y no de una sola descarga.

Queda por ver si Calif publica el detalle técnico, si existe un CVE asignado y si hay respuesta de Apple, Google o Tencent. Hasta entonces, esto es una demo anunciada por sus autores.