콘텐츠로 이동

WeChat zero-click 웜

WeChat zero-click 웜 thumbnail
보안 연구팀 Calif는 WeChat의 수신 음성통화 처리 경로에서 memory corruption을 발견하고, 이를 Android와 iOS용 RCE exploit으로 발전시켰다고 밝혔다. 연구팀이 WeWorm으로 명명한 시연에서는 탈취한 계정이 친구에게 전화를 걸어 다음 단말의 WeChat 계정을 장악하는 방식으로 세 대의 실기기 사이를 확산했다.

요약

보안 연구팀 Calif는 WeChat의 수신 음성통화 처리 경로에서 memory corruption을 발견하고, 이를 Android와 iOS용 RCE exploit으로 발전시켰다고 밝혔다. 연구팀이 WeWorm으로 명명한 시연에서는 탈취한 계정이 친구에게 전화를 걸어 다음 단말의 WeChat 계정을 장악하는 방식으로 세 대의 실기기 사이를 확산했다.

공격에는 발신 계정과 수신자의 친구 관계가 필요했다. 사용자가 전화를 받을 필요는 없었다. Calif가 공개한 일정에 따르면 Tencent는 2026-08-21 수정 버전을 배포했으며, 서버 측 완화는 2026-08-28 전체 사용자에게 적용됐다. 실제 악용이나 악성 웜 유포 사례는 공개되지 않았다.

항목 내용
취약점 유형 WeChat VoIP stack의 memory corruption
영향 플랫폼 Android, iOS
트리거 친구로 등록된 계정에서 걸려 온 음성통화
사용자 동작 통화 수락이나 화면 조작 불필요
exploit primitive WeChat 프로세스 내 원격 코드 실행
직접 영향 메시지 열람·전송, 통화 발신, 계정 가장
확산 방식 탈취 계정이 친구에게 전화해 취약점을 연속 트리거
수정 버전 Android 8.0.77, iOS 8.0.76
서버 측 완화 2026-08-28 전체 적용 확인
CVE 공개 자료에 식별자 없음

클라이언트 업데이트 필요

서버 측 완화와 별개로 Android 8.0.77 또는 iOS 8.0.76 이상으로 업데이트해야 한다. 구형 클라이언트는 자산 목록에서 식별하고 사용을 제한한다.

공격 조건과 영향

공격 계정은 피해자의 WeChat 친구 목록에 포함돼 있어야 한다. 공격자가 기존 친구 계정을 장악하면 그 계정의 신뢰 관계와 연락처 목록을 다음 공격에 사용할 수 있다.

Calif의 시험에서는 수신 단말에서 벨이 울리는 동안 exploit이 완료됐다. 통화를 받아도 음성은 들리지 않았고 공격은 계속됐다. 수신자가 통화를 거절하면 해당 시도는 중단됐지만 같은 계정에서 다시 전화를 걸 수 있었다.

연구팀은 첫 번째 Pixel 10a에서 iPhone 17e로 전화해 WeChat 계정을 장악한 뒤, 감염된 iPhone에서 두 번째 Pixel 10a로 전화하는 흐름을 재현했다. 운영체제 자체가 아니라 WeChat 계정의 친구 관계를 따라 Android와 iOS 사이를 이동한 것이다.

공개된 직접 영향은 WeChat 프로세스와 계정에 대한 제어다. 연구팀은 메시지 열람과 전송, 통화 발신, 피해자 가장을 시연했다. 별도의 Android·iOS 취약점과 결합하면 단말 전체 제어가 가능하다고 설명했지만, 해당 exploit chain의 구성과 성공 조건은 공개하지 않았다.

취약 지점과 exploit 흐름

취약 지점은 WeChat VoIP stack의 incoming call 처리 경로다. memory corruption은 통화 수락 전에 발생하며, 연구팀은 이를 WeChat 프로세스 내 코드 실행으로 발전시켰다.

공개 자료에는 취약 함수, codec, 패킷 필드, 메모리 손상 유형, 제어 흐름 탈취 기법이 포함되지 않았다. patch diff와 PoC 코드도 공개되지 않아 입력이 도달하는 정확한 코드 경로나 변경된 검증 로직은 확인할 수 없다.

친구 관계가 있는 계정에서 음성통화 발신
  → 수신 전 VoIP 데이터 처리
  → WeChat VoIP stack memory corruption
  → WeChat 프로세스 내 코드 실행
  → 피해자 계정 기능 제어
  → 피해자의 친구에게 다음 통화 발신

공개된 exploit primitive는 별도 프로세스 실행이나 파일 쓰기가 아니라 WeChat 프로세스 내 코드 실행이다. WeWorm 시연은 이 권한으로 피해자 계정에서 다음 통화를 발신하고 연락처 그래프를 따라 확산했다.

공개 타임라인

날짜 사건
2026-07-23 Calif가 취약점을 발견
2026-07-24 Tencent에 취약점 보고
2026-07-30 Android용 RCE exploit 완성
2026-08-02 iOS용 RCE exploit 완성
2026-08-11 Android와 iOS를 연결한 WeWorm 시연 완성
2026-08-21 Tencent가 Android 8.0.77과 iOS 8.0.76 배포
2026-08-28 Calif가 전체 사용자 대상 서버 측 완화 적용 확인
2026-09-03 Calif가 기술 분석과 작동하는 exploit을 Tencent에 전달
2026-09-04 Tencent가 원격 코드 실행 가능성을 확인
2026-09-08 Calif가 WeWorm 연구 결과 공개

탐지 포인트

고정된 payload, IP 주소, 도메인, 포트 또는 crash signature는 공개되지 않았다. 앱 버전과 통화·세션·메시지 이벤트의 시간적 연관성을 중심으로 조사해야 한다.

다음 쿼리는 제품별 로그 스키마에 맞춰 변환하기 위한 요약형 예시다.

SELECT
    account_id,
    device_id,
    peer_id,
    event_time,
    event_type
FROM wechat_security_events
WHERE event_time >= TIMESTAMP '2026-07-23 00:00:00'
  AND event_type IN (
      'incoming_call',
      'outgoing_call',
      'new_device_login',
      'session_change',
      'message_send_spike'
  )
ORDER BY account_id, event_time;

네트워크

  • 짧은 시간 동안 여러 연락처로 이어지는 WeChat 발신통화
  • 수신통화 직후 시작되는 연속 발신통화
  • 사용자의 평소 통화 패턴과 다른 연락처 순회형 연결

고정된 네트워크 IOC와 exploit payload 형식은 공개되지 않았다. 일반적인 WeChat 통화 트래픽만으로 정상 통화와 exploit을 구분할 근거도 없다.

엔드포인트

  • Android 8.0.77 또는 iOS 8.0.76 미만의 WeChat 설치 흔적
  • WeChat 프로세스 비정상 종료 직전의 incoming call 이벤트
  • incoming call과 가까운 시점에 발생한 비정상 메모리 실행 징후
  • 통화 이후 시작된 세션 변경이나 평소와 다른 계정 활동

공개 자료에는 crash signature, 비정상 모듈명, 자식 프로세스 또는 파일 IOC가 제시되지 않았다.

서버

  • incoming call 직후 같은 계정에서 발생한 다수의 outgoing call
  • 새 단말이나 변경된 세션에서 시작된 연락처 순회형 통화
  • 통화 직후 급증한 메시지 전송과 통화 발신
  • 짧은 간격으로 여러 계정에서 반복되는 수신·발신 연결 구조

친구 관계가 공격 전제이므로 단일 로그인 이벤트보다 계정 간 통화 그래프를 함께 봐야 한다.

대응

  • Android용 WeChat 8.0.77 또는 iOS용 WeChat 8.0.76 이상으로 업데이트한다.
  • MDM과 애플리케이션 인벤토리에서 구형 WeChat 클라이언트를 식별한다.
  • 업데이트할 수 없는 단말에서는 WeChat 사용 또는 음성통화 접근을 제한한다.
  • 의심 계정의 활성 세션을 종료하고 인증 정보를 교체한다.
  • 수신통화 직후 연락처를 향해 연속 발신한 계정을 우선 조사한다.
  • 메시지·통화 기록과 엔드포인트 crash를 같은 시간축에서 분석한다.
  • 침해 계정의 친구 목록을 기준으로 후속 통화 대상과 추가 피해 여부를 확인한다.

참고 자료

A wide editorial cybersecurity blog thumbnail showing three modern smartphones connected in a curved cross-platform call chain, with an incoming voice-call waveform transforming into a subtle red memory-corruption glitch inside the center phone and then propagating to the next device. Dark navy and teal environment with restrained red warning accents, clean technical network topology lines, polished realistic 3D editorial illustration, strong depth and balanced negative space. Add only the small English label “MOBILE SECURITY” and the identifier “WEWORM”, both placed safely inside the central area with generous margins. No logos, no Korean text, no long headline, no giant title block, no confidential or internal-report markings. 16:9 landscape composition.