WeWorm: Calif crea el primer gusano zero-click para WeChat

Calif presenta WeWorm, el primer gusano zero-click que se propaga por llamadas de WeChat

La firma de investigación Calif, con sede en Palo Alto, publicó este 8 de septiembre la demostración de WeWorm, descrito como el primer gusano zero-click que se propaga a través de llamadas de WeChat entre dispositivos iOS y Android. La víctima no necesita contestar, deslizar la pantalla ni tocar el teléfono: basta con que el teléfono suene para que el atacante tome el control de la cuenta.

La demostración usó tres dispositivos reales: un Pixel 10a como atacante, un iPhone 17e como primera víctima y otro Pixel 10a como tercer eslabón. El atacante llama al iPhone, lo compromete mientras suena, y el iPhone ya hackeado llama automáticamente al siguiente contacto de la lista de amigos. Un vector de propagación que, según los propios investigadores, podría comprometer más de mil millones de teléfonos si se explotara en producción.

¿Cómo funciona el ataque paso a paso?

El fallo es una corrupción de memoria en la pila VoIP de WeChat (la librería que gestiona llamadas por internet, no por la red telefónica tradicional). Calif no publicó los detalles técnicos y reservó el análisis completo para una conferencia futura, pero el flujo público es el siguiente:

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad
  • El atacante llama a la víctima. No importa si esta contesta, declina o ignora la llamada. Si contesta, escucha silencio.
  • La víctima pasa a estar comprometida en segundos. El atacante obtiene control total de la cuenta: lee y envía mensajes, hace llamadas y actúa en nombre del usuario.
  • El atacante llama al siguiente contacto de la víctima, y el ciclo se repite.

El único requisito: que el atacante figure como contacto de confianza en la agenda de WeChat de la víctima. Calif reconoce que esto no es una barrera real, porque basta con comprometer primero a uno de tus contactos para llegar a ti. Una vez que un amigo cae, su cuenta te ataca con privilegios elevados.

Encadenado con otros bugs de Android o iOS que Calif ya ha reportado, WeWorm puede escalar hasta el control total del dispositivo, no solo de la app.

Por qué importa: 1.439 millones de usuarios en juego

WeChat no es solo mensajería: en China funciona como app de pagos, citas médicas, trámites oficiales y redes sociales. Tencent reportó que los usuarios activos mensuales combinados de WeChat y Weixin llegaron a 1.439 millones al 30 de junio de 2026, según sus resultados del segundo trimestre citados por The Hacker News.

Para una startup con operaciones en China, equipos distribuidos o clientes chinos, esto significa que el canal de comunicación más crítico del ecosistema asiático acaba de demostrar que es vulnerable a un ataque que requiere cero interacción del usuario. Calif y Tencent confirmaron que no hay reportes de explotación en producción y que el fallo fue mitigado en servidor antes de que el exploit pudiera salir al público. Pero la pregunta para cualquier founder sigue siendo: ¿y si la próxima vez no nos llega el aviso?

La IA cambió la ecuación: del hallazgo al gusano en tres semanas

El dato más relevante para founders no es el bug en sí, sino cómo se encontró. Calif asegura que su equipo, trabajando con IA, halló la vulnerabilidad y escribió el primer exploit de ejecución remota de código (RCE) en dos días. El gusano funcional llegó una semana después.

Según Laura Ellis, responsable de IA en Arctic Wolf, citada por GovInfoSecurity: "Un trabajo de esa escala antes ocupaba a un equipo especializado durante meses. La compresión del timeline, con un exploit disponible en dos días y un gusano auto-propagable una semana después, muestra cómo la IA eliminó la barrera de expertise y tiempo para weaponizar una vulnerabilidad."

Esto invierte el cálculo tradicional de la ciberseguridad: lo que antes era ventaja de estados y operadores sofisticados ahora está al alcance de equipos mucho más pequeños. Calif lo dice sin rodeos en su blog: "La IA ya puede hacer la mayor parte del trabajo. Nuestro equipo aportó el juicio sobre qué atacar y cómo probarlo de forma segura."

No es el primer caso: la era de los zero-click ya empezó

WeWorm llega en un contexto donde los ataques zero-click en mensajería móvil ya son una categoría consolidada:

  • Pegasus (NSO Group) infectó iPhones del movimiento estudiantil serbio entre diciembre de 2025 y enero de 2026 mediante un exploit zero-click en iMessage, según Citizen Lab y SHARE Foundation. Apple parchó la vulnerabilidad en iOS 18.4.1 publicado en abril de 2025.
  • WhatsApp parchó el año pasado una vulnerabilidad que, según la propia compañía, pudo usarse en ataques dirigidos, reportó The Hacker News.

El patrón es claro: las apps de mensajería son el nuevo perímetro, y los contactos de confianza son el nuevo punto débil. WeWorm añade un tercer elemento inquietante: la propagación automática de teléfono a teléfono, que multiplica el daño potencial sin necesidad de ingeniería social.

Qué significa esto para tu startup

Aunque el fallo de WeChat ya está mitigado en servidor por Tencent, la investigación deja tres lecciones accionables para cualquier founder:

  • Actualiza WeChat y todas tus apps de mensajería hoy. Las versiones con el parche son 8.0.77 en Android y 8.0.76 en iOS, publicadas por Tencent el 21 de agosto. No hace falta instalar nada adicional: el bloqueo también opera del lado del servidor.
  • Activa protecciones de alto riesgo si tu startup maneja datos sensibles. En iOS, Lockdown Mode. En Android, el Advanced Protection Program de Google. Si tu equipo trabaja con clientes en mercados expuestos a Pegasus o equivalentes, no es opcional.
  • Audita qué apps otorgan privilegios elevados a contactos. WeChat no es la única: Signal, Telegram, WhatsApp y cualquier app con "trusted contact" o sincronización de contactos es una superficie de ataque similar. La pregunta que tienes que hacerte no es "¿puedo confiar en mis contactos?", sino "¿qué pasa si el teléfono de uno de mis contactos es comprometido?".

Para founders que construyen productos SaaS, fintech o healthtech con integraciones de mensajería: revisen qué pasa si el canal de comunicación principal de su cliente es comprometido. El riesgo ya no es que un usuario caiga en phishing; es que el canal mismo se vuelva el vector de ataque.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...