分类:AI动态 标签:人工智能、网络安全、大模型、隐私保护


微信作为连接中国数亿用户的国民级应用,早已深度融入我们的日常生活、政务服务以及数字支付之中。然而,近期加州一个小型研究团队披露的一项突破性实验,让整个科技界和安全专家倒吸了一口凉气:一种基于人工智能构建的自动化工具,竟然能够在短短几小时内攻破数百万计的账户。

这起被称为“WeWorm”的安全事件,不仅敲响了 AI 时代的网络安全警钟,更将人工智能在攻击与防御两端的失衡状态彻底暴露在公众视野之下。

自动化攻击的降维打击

长期以来,像微信这样体量庞大、拥有顶尖安全团队保护的超级应用,被认为具有极高的攻防门槛。只有具备国家级背景的高级持续性威胁(APT)团队,才可能对其核心架构构成潜在威胁。

但这一切正被生成式 AI 技术所颠覆。

此次事件的主角 —— 来自加州的安全研究团队 Calif 仅用了短短一周多的时间,就成功构建出名为 WeWorm 的漏洞利用工具。复旦大学美国研究中心副主任赵明昊指出,鉴于微信庞大的用户基数及其对中国公众的重要性,这种破坏力堪称“一种新的核武器”。

WeWorm 是如何运作的?

根据研究团队的公开演示,WeWorm 展示了令人毛骨悚然的自动化传播能力:

感知漏洞 -> 代码生成 -> 账户劫持 -> 自动扩散

  1. 账户劫持:AI 辅助精准定位并突破应用程序的薄弱环节。
  2. 自动化操控:工具能够自主接管被攻击者的设备,自动拨打其通讯录联系人的电话。
  3. 静默传播:整个传染过程无需任何人接听电话,即可在手机之间实现病毒式的快速传播。

这种“AI 编写、AI 执行”的全新攻击模式,展现出了传统黑客攻击无法比拟的速度与效率。

攻防失衡:AI 安全的新命题

WeWorm 事件最令人担忧的核心不在于漏洞本身,而在于人工智能黑客能力的发展速度,已经远远超过了防御手段的跟进速度

过去,漏洞挖掘和编写复杂的利用程序需要经验丰富的安全专家团队耗费数月时间;而在大模型和自动化 AI агентов(代理)的加持下,这一门槛被无限拉低。小型团队甚至个人,也能利用 AI 发起过去只有国家级力量才能策划的毁灭性攻击。

目前,Calif 团队已经按照行业惯例,将该漏洞及相关细节向白宫以及微信母公司腾讯进行了披露,以便厂商及时修补漏洞,防患于未然。

科技编辑点评

WeWorm 微信蠕虫事件绝不仅是一个孤立的技术漏洞,它更像是人工智能发展史上的一个危险路标。当 AI 成为黑客手中威力倍增的杠杆,网络安全的规则正在被彻底重写。对于各大科技巨头而言,未来的防御战将不再是“人与人”的较量,而是“AI 与 AI”的实时博弈。如何利用更先进的 AI 模型来构建主动防御体系,将是所有科技企业接下来必须迎战的生死大考。