Por Canuto  

Una investigación de Calif describe WeWorm, una prueba de concepto que supuestamente compromete cuentas de WeChat mediante llamadas de voz sin que la víctima responda y luego utiliza el contacto afectado para propagarse entre iOS y Android.

***

  • Calif afirma que WeWorm explota una corrupción de memoria en la pila VoIP de WeChat y no requiere interacción de la víctima.
  • La demostración habría conectado un Pixel 10a con un iPhone 17e y otro Pixel 10a para mostrar una propagación multiplataforma.
  • Tencent habría mitigado el exploit después de recibir el reporte en julio, aunque Calif mantiene reservados los detalles técnicos.

 


Una investigación de Calif describe una prueba de concepto capaz de comprometer cuentas de WeChat en iOS y Android sin que la víctima responda una llamada.

El supuesto ataque, bautizado WeWorm, aprovecharía una vulnerabilidad de corrupción de memoria en la pila VoIP de la aplicación y convertiría una cuenta afectada en un nuevo punto de propagación dentro de la red de contactos.

La compañía asegura que reportó el problema a Tencent en julio y que el operador de WeChat ya mitigó el exploit para sus usuarios. Sin embargo, la investigación conserva importancia porque muestra cómo una función cotidiana, como recibir una llamada, podría transformarse en una superficie de ataque masiva cuando está integrada en una plataforma de comunicaciones utilizada por cientos de millones de personas.

Una llamada como puerta de entrada

Según la investigación publicada por Cybersecurity News, Calif presentó WeWorm el 8 de septiembre de 2026 como parte de su trabajo sobre seguridad móvil. La empresa lo describe como el primer gusano de cero clic que se propaga mediante llamadas de WeChat en sistemas iOS y Android, aunque los detalles completos de la explotación permanecen reservados hasta una futura presentación en una conferencia.

El concepto de cero clic significa que la víctima no necesita abrir un enlace, descargar un archivo ni responder la llamada para que el ataque avance. Calif afirma que la explotación ocurre mientras el teléfono todavía está sonando y que, incluso cuando la persona contesta, no escucha nada mientras se completa el compromiso de la cuenta.

La causa técnica señalada por la compañía es una vulnerabilidad de corrupción de memoria dentro de la pila VoIP de WeChat, el componente encargado de procesar funciones de comunicación en tiempo real. Este tipo de fallo resulta especialmente delicado cuando recibe datos de red antes de que el usuario realice una acción, porque las precauciones habituales, como ignorar llamadas desconocidas, pueden no ofrecer protección suficiente.

Calif todavía no ha divulgado la cadena técnica completa, por lo que la información disponible corresponde a la descripción de la demostración y a las capacidades que la empresa atribuye al exploit. Esa reserva limita la posibilidad de evaluar de manera independiente cada etapa del ataque, pero también evita publicar instrucciones que podrían facilitar abusos mientras continúa el proceso de divulgación.

La demostración entre iPhone y Android

La demostración de Calif habría utilizado tres teléfonos para representar una cadena de propagación entre plataformas. Un Pixel 10a actuó como dispositivo atacante inicial y llamó a un iPhone 17e, que supuestamente quedó comprometido mientras la llamada seguía sonando, sin que su propietario tuviera que interactuar con el equipo.

Después, el iPhone afectado se utilizó para llamar a otro Pixel 10a, que habría sido tomado mediante el mismo mecanismo. La secuencia busca mostrar una condición propagable en la que el atacante inicial no necesita atacar individualmente a cada objetivo, porque una cuenta comprometida puede convertirse en el origen de nuevas llamadas maliciosas.

El requisito conocido es que el atacante ya figure en la lista de amigos de la víctima. Calif considera que esa limitación representa una barrera débil en escenarios reales, ya que un solo contacto confiable comprometido podría utilizar su propia cuenta para alcanzar a otras personas dentro de su red social.

Ese modelo de expansión aprovecha la confianza incorporada en las aplicaciones de mensajería. Una llamada procedente de un amigo, familiar o colega suele parecer menos sospechosa que un mensaje inesperado, de modo que la propia estructura social del servicio puede convertirse en el mecanismo que amplía el alcance del ataque.

El alcance potencial de la amenaza

WeChat no constituye un objetivo marginal dentro del ecosistema móvil. Tencent informó que Weixin y WeChat superaron conjuntamente los 1.400 millones de usuarios activos mensuales al cierre del primer trimestre de 2026, mientras que el sitio de WeChat presenta el servicio como una plataforma con más de 1.000 millones de usuarios y funciones de chat y llamadas en los principales sistemas móviles y de escritorio.

Una vulnerabilidad con capacidad de propagación dentro de una aplicación de ese tamaño podría tener consecuencias distintas a las de un fallo convencional de mensajería. La magnitud de la red no demuestra que todos los usuarios estén expuestos ni que el gusano haya sido utilizado contra ellos, pero sí explica por qué una prueba de concepto de este tipo genera preocupación entre los especialistas.

Calif afirma que el acceso obtenido permitiría leer y enviar mensajes, realizar llamadas y actuar en nombre de la víctima dentro de WeChat. Ese nivel de control podría facilitar suplantación de identidad, vigilancia, fraude y ataques laterales contra otros contactos, aunque la empresa no presentó en la información disponible evidencia de una campaña criminal activa basada en WeWorm.

La compañía también sostiene que el acceso a la cuenta podría combinarse con vulnerabilidades adicionales del dispositivo para alcanzar el control total de un teléfono Android o iOS. Calif relaciona esa posibilidad con su investigación sobre exploits asistidos por inteligencia artificial, incluido el trabajo Android denominado OEMpocalypse, que ha presentado como una ruta potencial desde el acceso a nivel de aplicación hasta privilegios root en distintos ecosistemas de fabricantes.

Qué revela el caso sobre la seguridad móvil

La relevancia de WeWorm no depende únicamente de que el gusano haya sido presentado como una demostración. El caso ilustra el riesgo de colocar funciones complejas de llamadas, audio y medios dentro de aplicaciones que procesan continuamente información recibida desde Internet, especialmente cuando el usuario espera que una relación de confianza reduzca las amenazas.

Calif plantea que WeWorm podría ser un ejemplo de una clase más amplia de superficies de ataque no convencionales en aplicaciones de mensajería. La advertencia apunta a que otros servicios con llamadas y capacidades multimedia también podrían contener fallos difíciles de detectar mediante hábitos tradicionales de seguridad, como evitar enlaces sospechosos o rechazar archivos adjuntos desconocidos.

La mitigación atribuida a Tencent reduce el riesgo asociado con la vulnerabilidad reportada, pero no elimina la necesidad de mantener actualizadas las aplicaciones y los sistemas operativos. Para los usuarios, el caso también demuestra los límites de confiar exclusivamente en no responder llamadas, porque un ataque de cero clic puede producirse antes de que exista una decisión consciente frente a la pantalla.

Por ahora, la información pública no incluye el código de explotación ni una descripción completa de las versiones afectadas, la distribución del parche o el alcance de pruebas independientes. El siguiente punto de interés será la presentación técnica anunciada por Calif, que podría aclarar cómo funciona la corrupción de memoria, qué controles implementó Tencent y si existen fallas comparables en otras plataformas de comunicación.

WeWorm convierte una idea conocida en seguridad informática, la propagación a través de contactos confiables, en una advertencia concreta para la mensajería móvil de 2026. Si la demostración refleja correctamente sus capacidades, una llamada aparentemente normal podría funcionar como el primer eslabón de una cadena que avanza de cuenta en cuenta con muy poca fricción.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

 


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín