Un ver WeChat assisté par l’IA a potentiellement mis en danger 1 milliard de comptes

Des chercheurs ont utilisé l’IA pour créer WeWorm, un exploit WeChat sans clic capable de prendre le contrôle de comptes via des appels restés sans réponse, avant que Tencent ne corrige la faille.

Sep 9, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La société de sécurité Calif a créé un ver de démonstration capable de prendre le contrôle de comptes WeChat sur des iPhone et des téléphones Android, sans que les destinataires aient besoin de répondre à un appel ou d’interagir avec leur appareil. Le compte utilisé pour l’attaque devait figurer dans la liste d’amis de la victime, mais un contact compromis pouvait ensuite exploiter cette connexion de confiance pour propager le ver.

L’attaque, baptisée WeWorm, exploitait une faille de corruption mémoire dans le système de voix sur IP, ou VoIP, de WeChat. Une fois le compte compromis, l’attaquant pouvait lire et envoyer des messages, passer des appels et utiliser le compte pour cibler ses contacts.

« L’exploitation ne prend que quelques secondes et nous donne le contrôle total du compte WeChat », a écrit la société dans son avis de sécurité. « Nous pouvons lire et envoyer des messages, passer des appels et agir au nom de la victime. »

Calif a présenté l’attaque sur trois téléphones : un Pixel 10a a appelé un iPhone 17e, qui a été compromis alors que l’appel sonnait encore. L’iPhone infecté a ensuite appelé un autre Pixel 10a et l’a compromis de la même manière.

« L’attaquant appelle la victime, la victime devient l’attaquant, la victime appelle la victime suivante », a expliqué Calif. La portée potentielle était énorme. Tencent a fait état de plus de 1,4 milliard d’utilisateurs actifs mensuels cumulés pour Weixin et WeChat, tandis que Calif a déclaré qu’un attaquant exploitant le ver pourrait potentiellement compromettre plus d’un milliard de téléphones ou de comptes. Ce chiffre était une estimation théorique, et non un décompte confirmé des appareils vulnérables.

L’IA a réduit le temps de développement

La partie la plus inquiétante résidait dans la rapidité avec laquelle Calif serait passée de la découverte à un exploit fonctionnel. La société a déclaré que ses systèmes d’IA avaient découvert la vulnérabilité en juillet. Ses ingénieurs ont produit le premier exploit d’exécution de code à distance en environ deux jours, puis ont créé le ver en une semaine supplémentaire. Calif a déclaré qu’un projet de cette ampleur aurait auparavant nécessité une équipe plus importante et des mois de travail. « L’IA peut déjà effectuer la majeure partie du travail ici », a déclaré la société.

Advertisement

Les chercheurs n’ont pas indiqué quels modèles d’IA avaient été utilisés, précisant qu’ils s’étaient appuyés sur un mélange de systèmes open source et de systèmes commerciaux de premier plan.

Calif a signalé la vulnérabilité à Tencent le 24 juillet. Tencent a publié WeChat 8.0.77 pour Android et 8.0.76 pour iOS le 21 août, et Calif a confirmé le 28 août que l’exploit avait également été neutralisé côté serveur pour tous les utilisateurs. 

Tencent a déclaré au New York Times n’avoir aucune raison de croire que des utilisateurs avaient été touchés. La démonstration a néanmoins montré à quelle vitesse la découverte d’une vulnérabilité assistée par l’IA pouvait se transformer en exploit capable de se propager de lui-même.

Le problème de sécurité plus vaste

WeWorm montre comment l’IA pourrait changer l’économie de la recherche de vulnérabilités. Le danger immédiat ne tient pas simplement au fait que l’IA peut découvrir une faille. C’est que le délai entre la découverte d’une vulnérabilité et sa transformation en quelque chose capable de se propager pourrait se réduire de manière spectaculaire.

Cela compte pour les plateformes de messagerie, car la confiance est intégrée à leur conception. WeChat accorde davantage de privilèges aux contacts enregistrés, mais un compte compromis peut transformer cette relation de confiance en système de diffusion pour l’attaque suivante.

La démonstration comporte également une limite importante : WeWorm ne permettait pas à lui seul de prendre automatiquement le contrôle complet d’un téléphone. Calif a indiqué que d’autres vulnérabilités d’Android et d’iOS seraient nécessaires pour prendre entièrement le contrôle de l’appareil.

L’épisode met néanmoins en lumière une nouvelle course entre attaquants et défenseurs. Calif estime que ralentir le développement de l’IA passerait à côté du problème fondamental, car les vulnérabilités existent déjà.

« Ce que l’IA a changé, c’est que nous pouvons les trouver et les corriger rapidement », a déclaré la société. La neutralisation côté serveur de Tencent signifie que les utilisateurs n’ont aucune action à effectuer contre cet exploit particulier. Pour les équipes de sécurité, la leçon plus générale est que l’IA pourrait réduire le délai entre la découverte d’une vulnérabilité et sa transformation en arme, ce qui rend de plus en plus importants le signalement rapide, la neutralisation et le déploiement des correctifs.

Advertisement

À lire aussi :OpenAI a ralenti l’entraînement de ses modèles de pointe alors qu’Astra approchait d’un seuil critique en matière de cybersécurité, soulignant les inquiétudes selon lesquelles l’IA avancée pourrait accélérer la découverte et l’exploitation de vulnérabilités.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.