Présentation du ver zéro‑clic

Calif a publié le premier ver capable de se propager sans interaction utilisateur via les appels WeChat sur iOS et Android. Le démonstrateur utilise trois appareils : un Pixel 10a (attaquant), un iPhone 17e (victime intermédiaire) et un second Pixel 10a (nouvelle victime). L’exploitation s’effectue en moins de quelques secondes, même si la cible ne répond pas à l’appel ou décline la connexion. Le vecteur repose sur une corruption de mémoire dans la pile VoIP de WeChat, permettant une exécution de code à distance (RCE) dès que l’appel arrive.

Chaîne d’exploitation et architecture technique

Le processus débute par un appel initié depuis le compte compromis du premier appareil. Le bug de la pile VoIP déclenche un débordement qui injecte du code natif, donnant le contrôle complet du compte WeChat : lecture, envoi de messages, lancement d’appels et appel du prochain numéro. Le modèle « victime devient attaquant » se répète, créant une chaîne de propagation automatisée. Les étapes de développement sont documentées : l’IA a découvert la faille en juillet 2026, le code d’exploitation Android a été finalisé le 30 juillet, l’exploit iOS le 2 août, et le ver complet a été assemblé le 11 août, soit en moins de deux semaines depuis la découverte.

Implications sécuritaires et portée

Le scénario théorique implique la compromission de plus d’un milliard de comptes, compte tenu de la base d’utilisateurs de WeChat (plus d’un milliard d’utilisateurs actifs). La condition d’être dans la liste d’amis du compte cible constitue le seul filtre, facilement contourné en compromettant d’abord un contact de confiance. Une fois le compte usurpé, l’attaquant peut exploiter d’autres vulnérabilités (ex. : OEMpocalypse) pour atteindre le système d’exploitation sous‑jacent, transformant le ver en une menace de prise de contrôle totale du dispositif. L’étude souligne que l’IA a réduit le temps de recherche d’une vulnérabilité de plusieurs mois à deux jours, ce qui abaisse la barrière d’entrée pour des acteurs moins expérimentés.

Mitigation et limites de l’analyse

Tencent a publié les correctifs Android 8.0.77 et iOS 8.0.76 le 21 août, neutralisant le bug côté serveur pour tous les utilisateurs. Malgré ces correctifs, la description technique détaillée du dépassement de mémoire reste confidentielle, limitant la capacité des chercheurs externes à valider ou à reproduire l’exploit. La divulgation publique s’est faite après la mise en place des correctifs, ce qui empêche une évaluation indépendante de la robustesse du correctif. En outre, l’absence de code source dans l’article empêche d’analyser les primitives d’injection utilisées, laissant une zone d’ombre sur les mécanismes exacts de la corruption de la pile VoIP.