Gusano zero-click en WeChat toma cuentas con una llamada sin que el usuario toque el teléfono
Un investigador demostró un gusano que se propaga vía llamadas entrantes y toma el control total de WeChat en iOS y Android. Tencent ya lo ha mitigado.

La empresa de seguridad Calif ha desarrollado un gusano que toma el control de una cuenta de WeChat simplemente con una llamada entrante. La víctima no necesita contestar ni tocar el teléfono: basta con que el atacante esté en su lista de contactos. Calif lo demostró propagándose entre tres teléfonos de prueba y lo notificó a Tencent en julio. La compañía ya ha bloqueado el exploit para todos los usuarios.
El ataque funciona incluso si la persona contesta: no hay ningún sonido, pero el exploit se ejecuta igual. Rechazar la llamada aborta el intento, pero el atacante puede volver a intentarlo, por ejemplo mientras la víctima duerme. El requisito de estar en la lista de contactos no es gran barrera: una vez que un contacto se ve comprometido, la confianza extra que WeChat otorga a los contactos juega a favor del atacante.
En la demostración, un Android llamó a un iPhone y tomó el control de su WeChat mientras el teléfono aún estaba sonando. El iPhone comprometido llamó a otro Android y repitió el ataque. Calif no probó rutas adicionales, pero describe que el atacante obtiene control total de la cuenta: leer y enviar mensajes, hacer llamadas, actuar como el dueño. No controla el teléfono en sí, pero para muchos usuarios WeChat no es solo una app de chat: incluye pagos, cuentas oficiales y mini programas.
Según los resultados del segundo trimestre de Tencent, WeChat y Weixin suman 1.439 millones de usuarios activos mensuales a 30 de junio. Tencent lanzó las versiones 8.0.77 para Android y 8.0.76 para iOS el 21 de agosto, según su propio registro. Calif afirma que esas versiones mitigan el fallo y que el 28 de agosto confirmó que el exploit ya estaba bloqueado en los servidores de Tencent. La compañía no ha publicado ningún aviso, y las notas de la versión solo mencionan correcciones de errores. El bloqueo se aplica en el lado del servidor, por lo que los usuarios no necesitan instalar nada, aunque mantener la versión actual es más seguro.
Calif ha retenido los detalles técnicos y planea presentar el análisis completo en una conferencia. No hay identificador CVE ni aviso público. Tampoco se sabe si el fallo afecta a otras plataformas como HarmonyOS, Windows, Mac o Linux, ya que Tencent las actualiza por separado. Calif ha indicado que utilizó IA para encontrar el fallo y escribir el primer exploit en unos dos días, y que el gusano tardó otra semana, pero su propia línea de tiempo muestra más días: conocieron el bug el 23 de julio, completaron el exploit de Android el 30 de julio y el gusano el 11 de agosto.
Queda por ver si Tencent publicará algún aviso detallado y si la investigación de Calif, que se presentará más adelante, incluirá indicadores de compromiso útiles para las empresas.


