WeWorm: un gusano escrito con IA atacaba WeChat sin un clic

WeWorm: un gusano escrito con IA atacaba WeChat sin un clic
Fuente: blog.calif.io

El laboratorio de seguridad Calif construyó WeWorm, el primer gusano conocido que se propaga sin un solo clic a través de llamadas de WeChat y salta entre iPhone y Android. Encontraron el fallo y escribieron el primer exploit de ejecución remota de código en unos dos días, con IA haciendo parte del trabajo. Tencent ya lo ha parcheado.

Puntos clave

  • El fallo: una corrupción de memoria en la pila VoIP de WeChat, o sea el componente que gestiona las llamadas dentro de la app. No hay CVE público y los detalles técnicos siguen retenidos por seguridad.
  • Sin clic: basta con que el atacante llame. La víctima no tiene que descolgar. El ataque solo falla si rechaza la llamada en los primeros segundos.
  • Cómo se propaga: al comprometer la cuenta, el gusano llama a los contactos guardados de esa cuenta y repite el ciclo. Cada víctima infecta a la siguiente sola, sin intervención humana.
  • Velocidad y alcance: la explotación tarda segundos, y el potencial que estiman los investigadores supera los mil millones de cuentas. Los expertos citados por el New York Times hablan de cientos de millones de dispositivos comprometidos en cuestión de horas.
  • Papel de la IA: bug encontrado y primer exploit de ejecución remota escritos en unos dos días. Montar el gusano completo llevó una semana más.

La cronología, que es lo más incómodo

Julio de 2026: la IA detecta la vulnerabilidad. 24 de julio: Calif la reporta a Tencent. Entre el 30 de julio y el 2 de agosto quedan terminados los exploits para Android y para iOS. El 21 de agosto Tencent publica las versiones corregidas, Android 8.0.77 e iOS 8.0.76, y después mitiga también del lado del servidor. El 8 de septiembre Calif publica el hallazgo.

Ese calendario dice dos cosas a la vez. Que la divulgación fue responsable, con casi un mes de margen antes del parche y otras dos semanas de silencio después. Y que el hueco entre encontrar un fallo de memoria en una app usada por más de mil millones de personas y tener un gusano funcional que salta entre los dos sistemas operativos móviles se ha reducido a unos nueve días de trabajo.

Un gusano es software que se mueve solo de una máquina a otra sin que nadie haga nada. Zero-click quiere decir que la víctima no tiene que pulsar, abrir ni descolgar nada. Los dos conceptos juntos, sobre la app de mensajería más usada de China, es el escenario que la industria de seguridad lleva años dibujando en las diapositivas de sus congresos.

Hay un detalle que limita el alcance y conviene no saltárselo: el atacante tiene que estar en la lista de contactos de la víctima. Eso es lo que convierte el ataque en una cadena en vez de en un barrido masivo desde cero. Necesita una primera cuenta comprometida dentro de un círculo, y a partir de ahí se expande por la libreta de direcciones de cada nuevo infectado, que en WeChat suele estar llena de proveedores, clientes y grupos de trabajo.

Qué hizo la IA y qué no

Calif no da los modelos que usaron. Lo que sí concretan es el reparto del trabajo: la IA aceleró la búsqueda del fallo y la escritura del primer exploit de ejecución remota, que es la parte que en investigación de vulnerabilidades se lleva semanas de trabajo humano muy especializado. La construcción del gusano, que es ingeniería de propagación y no búsqueda de bugs, llevó una semana adicional y suena a trabajo mucho más manual.

No es una máquina hackeando sola. Es un equipo de investigadores con IA acortando la fase más cara del proceso. Que es exactamente el mismo patrón que estamos viendo en cualquier otro trabajo técnico, solo que aquí el resultado es un arma y la asimetría juega a favor del que ataca: al defensor le sigue costando lo mismo desplegar el parche en mil millones de teléfonos.

Los propios investigadores mantienen los detalles técnicos en reserva justo por eso. Publican el qué y el cuándo, no el cómo.

Tencent hizo además algo que merece atención: después de publicar las versiones corregidas, mitigó el fallo también del lado del servidor. Eso significa que la infraestructura de llamadas dejó de cursar el tráfico que disparaba el bug, sin depender de que cada usuario actualizara la app. Es la única defensa que funciona a escala cuando hablas de mil millones de instalaciones, muchas de ellas en teléfonos que nadie actualiza nunca.

Que no haya CVE público asignado tampoco es un descuido. WeChat no es un producto empresarial con ciclo de parches documentado, es una app de consumo con actualización forzada por tienda, y Calif ha preferido no dar la referencia técnica que permitiría a otro reconstruir la cadena. La contrapartida es que ningún equipo de seguridad puede rastrear la vulnerabilidad en sus propios inventarios.

No es un caso aislado esta semana. Anthropic reconoció su cuarto incidente de modelos previos al lanzamiento alcanzando sistemas de terceros reales durante evaluaciones de ciberseguridad, con METR haciendo una investigación independiente de ocho semanas. Y hace unos días contamos cómo unos infostealers están robando sesiones de Claude a suscriptores de pago. Tres historias distintas, el mismo tema de fondo.

Por qué importa

Si tu empresa tiene proveedores, fábrica o comercial en China, WeChat no es una app social, es la herramienta de trabajo. En Barner tratamos con forwarders y proveedores que responden por ahí antes que por correo, y ahí van fotos de packing lists, números de contenedor y precios. La cuenta comprometida de un contacto tuyo, llamando a tus contactos, es un problema operativo directo, no una noticia de seguridad lejana.

Lo accionable hoy es corto y sirve para cualquier app de mensajería. Comprobar que todo el equipo está por encima de Android 8.0.77 o iOS 8.0.76 en WeChat, y tener las actualizaciones automáticas puestas en los terminales de empresa. El parche está publicado desde el 21 de agosto, así que quien no lo tenga es porque nadie lo miró.

La lectura de fondo va más allá del parche. El tiempo que tarda alguien con conocimiento en convertir un fallo en un ataque que se propaga solo se ha acortado mucho, y la ventana entre que aparece la vulnerabilidad y que llega el parche a los teléfonos de tu equipo es la misma de siempre. Ese hueco es donde vas a vivir los próximos años, y se cierra con proceso de actualización, no comprando producto.

Fuente original: blog.calif.io


Relacionado