WeWorm tomaba cuentas de WeChat con una llamada

WeWorm tomaba cuentas de WeChat con una llamada

WeWorm tomaba cuentas de WeChat con una llamada; Tencent mitigó la falla, pero no reveló versiones afectadas.

Por Humberto Toledo el 8 de septiembre del 2026 a las 12:48 pm PDT

✨︎ Resumen (TL;DR):

  • Calif demostró WeWorm, un gusano que tomaba una cuenta de WeChat sin que la víctima contestara la llamada.
  • Tencent publicó las versiones 8.0.77 para Android y 8.0.76 para iOS; Calif reportó una mitigación en servidores.
  • El ataque podía propagarse mediante los contactos guardados, pero Tencent y Calif no informaron qué versiones estuvieron expuestas.

El 8 de septiembre de 2026, Calif, firma de seguridad con sede en Palo Alto, California, publicó la demostración de WeWorm, un gusano que podía tomar una cuenta de WeChat con una llamada que la víctima no tenía que contestar. La cuenta comprometida marcaba después a sus contactos para repetir el ataque, incluso entre iPhone y Android. Calif afirma que Tencent ya mitigó el exploit para todos, aunque ninguna de las dos empresas ha publicado las versiones afectadas.

WeWorm es un gusano que toma una cuenta de WeChat mediante una llamada y usa esa cuenta para marcar a otros contactos. Calif dice que encontró una corrupción de memoria en la pila de VoIP de la app y que, con ayuda de inteligencia artificial, escribió en unos dos días el primer exploit de ejecución remota de código.

La víctima no tenía que contestar ni tocar el celular. Si rechazaba la llamada durante los primeros segundos, frenaba ese intento; el atacante podía volver a marcar más tarde, incluso mientras la persona dormía. La toma de control ocurría en segundos.

Según Calif, el acceso incluía la cuenta completa: leer y enviar mensajes, hacer llamadas y actuar en nombre del titular. Por sí solo, el exploit no daba el control del teléfono. Calif señaló que, combinado con otros fallos de Android y de iOS que la propia firma reportó y ayudó a corregir, sí podía llevar al control total del dispositivo.

Al 30 de junio de 2026, Weixin y WeChat sumaban 1,439 millones de usuarios activos mensuales. En China, WeChat funciona como una aplicación para todo, con mensajería, pagos, compras, transporte, trámites y red social en el mismo lugar; también la usan comunidades chinas fuera del país.

Tencent integra la IA de OpenClaw directo en WeChat
Te podría interesar:
Tencent integra la IA de OpenClaw directo en WeChat
Una mujer usando un smartphone durante una protesta en una calle de la ciudad.
Foto: K / Pexels

El contacto guardado abría la puerta

El ataque tenía una condición: quien llamaba ya debía figurar en la lista de contactos de la víctima. Calif sostiene que esa barrera era débil, porque bastaba comprometer primero a un amigo y usar su cuenta para alcanzar al resto.

WeChat, como muchas apps de mensajería, concede privilegios extra a los contactos guardados. Cuando cae ese primer eslabón, el permiso deja de proteger al resto.

Calif usó tres teléfonos para demostrar la cadena. Un Pixel 10a hizo de atacante y llamó a un iPhone 17e. WeWorm tomó el control del WeChat en el iPhone mientras el timbre seguía sonando. Después, ese iPhone comprometido llamó a un segundo Pixel 10a y repitió la secuencia.

La primera víctima se convirtió así en el siguiente atacante.

Tencent mitigó el exploit, pero no aclaró el alcance

El registro de actualizaciones de Tencent muestra que el 21 de agosto de 2026 publicó la 8.0.77 para Android y la 8.0.76 para iOS. Calif afirma que esas entregas mitigaron el bug y que el 28 de agosto confirmó que Tencent también aplicaba el bloqueo en sus servidores. Con esa mitigación, el usuario no tenía que instalar nada.

No existe un identificador CVE, y el sitio de respuesta de seguridad de Tencent todavía mostraba abril de 2022 como su último anuncio, según la revisión de The Hacker News del 8 de septiembre. Las notas de versión de iOS y la ficha de la App Store describían la actualización solo como una corrección de errores.

Ninguna de las dos empresas dijo qué versiones estaban afectadas. Quien usó WeChat en julio o agosto no puede comprobar si su versión estaba expuesta ni saber si alguien lo llamó.

Tencent también distribuye WeChat para HarmonyOS, Windows, Mac y Linux, cada uno con sus propios calendarios. Ninguna de las dos empresas dijo si el fallo alcanzó esos clientes.

No se han reportado ataques que aprovecharan la falla y Calif tampoco afirma que ocurrieran. El 8 de septiembre, la ficha de iOS todavía mostraba la 8.0.76, publicada el 21 de agosto, como la versión vigente, de acuerdo con The Hacker News. Mantener la app al día sigue siendo lo más seguro.

La cifra de dos días no encaja con la cronología

Calif dijo que, trabajando con IA, el equipo encontró el bug y escribió el primer exploit de ejecución remota de código en unos dos días; el gusano tomó una semana más. Sin embargo, la cronología publicada por la firma es más larga.

El equipo de ingeniería supo del bug el 23 de julio. El primer exploit de Android quedó listo el 30 de julio, el de iOS el 2 de agosto y la demostración pulida entre plataformas el 11 de agosto. El texto no aclara si la cifra de dos días cuenta solo horas de trabajo, una duda que también señaló The Hacker News.

Calif publicó sus hallazgos para alertar al público. La firma sostiene que actores con recursos tienen desde hace años capacidades de este tipo y que “la IA está poniendo estas capacidades en manos de actores menos hábiles”.

Calif rechaza que la respuesta sea frenar el desarrollo de la IA. Argumenta que las vulnerabilidades ya estaban ahí y que ahora pueden encontrarse y corregirse rápido. También pidió que Estados Unidos, China y otros gobiernos trabajen con la industria privada en ese frente.

El exploit concreto ya no funciona, según Calif, y la mitigación en los servidores de Tencent no requiere una instalación por parte del usuario. Lo que sigue pendiente son los detalles técnicos, que la firma reservó para una conferencia futura, y la lista de versiones afectadas que ninguna de las dos empresas ha publicado.

Fuentes: 1, 2, 3, 4, 5

Más de Tecnología

Feed