Onderzoekers hebben een WeChat zero-click worm ontwikkeld die WeChat-accounts kan overnemen via een binnenkomende oproep. Het opvallende: de persoon hoeft niet op te nemen en het slachtoffer hoeft zijn telefoon niet aan te raken. In een demonstratie verspreidde de techniek zich zelfs tussen meerdere testtoestellen.
Volgens de onderzoekers van Calif is het misbruik in de loop van de tijd door Tencent voor alle gebruikers geblokkeerd. Er zijn daarbij geen meldingen van echte aanvallen gerapporteerd, maar de impact van een mogelijke accountovernname is groot: WeChat is in veel landen meer dan alleen chat.
Wat maakt deze WeChat zero-click worm “zero-click”?
Bij klassieke social engineering of kwetsbaarheden moet het slachtoffer vaak iets doen: een link openen, een bestand installeren of op een knop tikken. Bij deze aanval hoeft dat niet. Calif beschrijft dat een oproep al genoeg is om het mechanisme te laten starten.
De voorwaarden liggen vooral bij de relatie in WeChat: de beller moet al in de contactlijst van het doelwit staan. Wordt een contact eenmaal overgenomen, dan profiteert de aanvaller van de extra mate van vertrouwen die WeChat contactpersonen geeft. Daardoor ontstaat een route om verder door te “springen”.
De oproep: opnemen helpt niet, weigeren alleen tijdelijk
Calif geeft aan dat het beantwoorden van de oproep het proces niet stopt. Wie de oproep oppakt, hoort volgens de onderzoekers niets, en de exploit kan nog steeds werken. Wie de oproep weigert, beëindigt enkel die poging.
De aanvaller kan eenvoudig opnieuw bellen, bijvoorbeeld op een moment dat het doelwit niet actief is (zoals tijdens slaap). Met andere woorden: “ik nam niet op” is geen afdoende mitigatie.
Demonstratie: verspreiding tussen iPhone en Android
In de demo werd één Android-toestel gebruikt om een iPhone te besmetten terwijl de telefoon nog overging. Daarna nam het gecompromitteerde toestel vervolgens een tweede telefoon over op precies dezelfde manier.
Belangrijk om te begrijpen: Calif beschrijft dat de exploit niet automatisch volledige controle over de telefoon geeft. Het richt zich op het overnemen van het WeChat-account, zodat de aanvaller berichten kan lezen en versturen, oproepen kan plaatsen en zich als eigenaar van de account kan gedragen.
Wat kan een aanvaller nadat het account is overgenomen?
Als de exploit eenmaal draait, heeft de aanvaller volgens Calif volledige controle over het WeChat-account. Dat betekent praktisch dat een aanvaller direct kan communiceren namens het slachtoffer en zich kan voordoen als vertrouwd contact.
Dat is extra risicovol omdat WeChat in de app ook functies bevat buiten chat. Denk aan betalingen, officiële accounts en mini-programma’s binnen het platform. Daarmee ontstaat niet alleen reputatieschade, maar ook de kans op misbruik van betaal- en dienstfunctionaliteit via legitieme accounttoegang.
Updates en blokkade door Tencent
Calif meldde de kwetsbaarheid aan Tencent in juli. Tencent heeft daarna de exploit volgens de onderzoekers geblokkeerd voor alle gebruikers. Calif stelt bovendien dat de blokkade op Tencent-servers draait, waardoor gebruikers niets hoeven te installeren om mitigatie te krijgen.
Toch blijft updaten de veiligste keuze. Tencent publiceerde versie 8.0.77 voor Android en 8.0.76 voor iOS op 21 augustus, volgens het release-log en de beschikbare release-informatie. Calif zegt dat deze releases het probleem hebben gemitigeerd.
Op 28 augustus bevestigde Calif dat het exploitmechanisme ook op Tencent’s servers werd geblokkeerd. Volgens de onderzoekers is er daarmee geen “workaround” nodig om de aanval tijdelijk mogelijk te maken; de server-side blokkade zou de effectiviteit moeten beperken.
Is er een CVE of een officiële security advisory?
Op 8 september vonden Calif en onderzoek op basis van openbare bronnen geen CVE-identificatie voor de kwetsbaarheid en geen actuele advisory op de security-pagina van Tencent. Ook is er geen duidelijke lijst in de beschikbare publicaties met welke versies precies getroffen waren.
Tencent heeft volgens Calif geen uitgebreide advisory gepubliceerd. In de release notes en App Store-informatie wordt de update voor iOS bovendien slechts als “bug fixes” omschreven, zonder concrete details over de aanval.
Omdat niemand publiekelijk kan controleren welke exacte versies in juli of augustus kwetsbaar waren, is het advies praktisch: ga uit van een risico als je op dat moment niet zeker wist of je versie was bijgewerkt.
Waarom “huidig updaten” toch verstandig is
Als de blokkade server-side plaatsvindt, zou je kunnen denken dat een update minder urgent is. Toch is het verstandig om te updaten om twee redenen: (1) client-side mitigaties kunnen aanvullend bescherming bieden en (2) het voorkomt dat je op termijn alsnog onverwachte varianten of functionaliteitswijzigingen tegenkomt.
Op 8 september gaf de iOS listing volgens de informatie van Calif versie 8.0.76 als de actuele versie. Verder zijn er ook WeChat-clients voor andere platformen, zoals HarmonyOS, Windows, macOS en Linux. Tencent en Calif hebben volgens het verhaal niet aangegeven of de kwetsbaarheid ook daar is bereikt.
Wat betekent dit voor organisaties en gebruikers?
Voor gebruikers: behandel een WeChat-berichtenstroom vanuit vertrouwde contacten met gezonde argwaan. Mocht een contact gecompromitteerd zijn, dan is de kans groter dat berichten “echt” lijken, omdat de aanvaller zich via accounttoegang als eigenaar kan gedragen.
Voor organisaties: als medewerkers WeChat gebruiken voor werkprocessen, is het verstandig om incidentprocedures en communicatie-afspraken klaar te hebben. Denk aan: hoe herken je accountmisbruik, hoe verifieer je geld- of identiteitsverzoeken en wie schakelt men in bij verdachte berichten.
Ook past het verhaal in een breder patroon van zero-click mobiele dreigingen. Dat soort aanvallen is niet nieuw—vergelijkbare cases zijn eerder in het nieuws geweest—maar het effect op accountniveau maakt het bijzonder relevant voor consumenten én zakelijke gebruikers.
Vergelijkbare risico’s: zero-days en accountmisbruik
Zero-click of wormachtige verspreiding is een extreme vorm van dreiging. Toch zie je in de praktijk dat veel incidenten draaien om dezelfde kern: zodra een aanvaller toegang heeft tot een account, verandert het verdedigingsspel van “kwetsbaarheid dichten” naar “schade beperken”.
Als je breder wilt kijken naar hoe dit soort exploitketens zich kunnen ontwikkelen, is het interessant om ook deze artikelen te lezen:
- PEEP: Chrome en Edge als post-exploit backdoor
- ScreenConnect-aanval: wormachtige verspreiding uitgelegd
- Microsoft 365 helpdesk-vishing: datadiefstal en afpersing
Conclusie: minder paniek, wel direct handelen
De WeChat zero-click worm laat zien hoe snel een accountdreiging kan escaleren: via een binnenkomende oproep zonder antwoord of interactie kan een aanvaller een WeChat-account overnemen en zich vervolgens richten op extra contacten.
Positief nieuws: Tencent heeft de exploit voor alle gebruikers geblokkeerd en er verschenen updates voor Android en iOS. Toch blijft het verstandig om je WeChat-app up-to-date te houden en alert te zijn op verdachte berichtgeving, zeker wanneer verzoeken om geld, data of vertrouwelijke informatie opeens “van bekende contacten” lijken te komen.
Bron: https://thehackernews.com/2026/09/wechat-zero-click-worm-took-over.html
