El teléfono es hackeado con solo sonar: una nueva era de ataques cibernéticos amenaza a WeChat con la IA "WeWorm".

El teléfono es hackeado con solo sonar: una nueva era de ataques cibernéticos amenaza a WeChat con la IA "WeWorm".

Un amigo llama a tu smartphone.

Solo miras la pantalla, no contestas la llamada. No haces clic en enlaces sospechosos. No abres archivos.

Aun así, el ataque ya se ha llevado a cabo—.

Un experimento que desafía las nociones tradicionales de ciberseguridad fue revelado en septiembre de 2026.

El objetivo fue WeChat, una infraestructura de vida masiva en China. El gusano de demostración "WeWorm", desarrollado por la empresa de seguridad de California, Calif, mostró que podía tomar el control de una cuenta antes de que la persona contestara la llamada, explotando una vulnerabilidad en la función de llamadas de voz de WeChat.

Lo que llamó aún más la atención fue que podía auto-propagarse, llamando al siguiente amigo desde una cuenta infectada, cruzando entre Android y iPhone.

Sin embargo, es importante enfatizar desde el principio.

Esto no es un incidente donde "1.4 mil millones de personas en China fueron infectadas".

Fue una demostración de seguridad realizada en un entorno seguro, y no hay evidencia de abuso masivo en el mundo real. Los investigadores informaron la vulnerabilidad a Tencent antes de su publicación, y Tencent ha implementado contramedidas.

Aun así, hay una razón por la que este estudio atrajo la atención mundial.

La esencia del problema no es que "WeChat tuviera un error".

Es que el tiempo y el costo humano necesarios para crear ataques cibernéticos avanzados están siendo rápidamente reducidos por la IA.


En China, WeChat es más que una "aplicación"

Si solo se entiende WeChat como una aplicación de mensajería como LINE o WhatsApp, se subestima la magnitud del problema actual.

Weixin para el mercado chino y WeChat para el extranjero abarcan una multitud de servicios en una sola plataforma, incluyendo mensajería, llamadas de voz y video, pagos, cuentas oficiales de empresas, mini programas, búsqueda, juegos y videos.

Según Tencent, Weixin y WeChat juntos superaron los 1.4 mil millones de usuarios activos mensuales en el primer trimestre de 2026.

En China, muchas actividades diarias como comprar y pagar, reservar en tiendas, contactar empresas y conversar con colegas se completan dentro de WeChat.

Por lo tanto, una cuenta de WeChat significa más que una simple cuenta de redes sociales.

Incluso si no se pierde el control total del smartphone, el daño es grave si se pueden leer y escribir mensajes, hacerse pasar por el usuario y llamar a amigos.

Esto significa que el problema planteado no es solo una vulnerabilidad en una aplicación, sino también el riesgo de concentrar funciones sociales en una plataforma masiva.


El ataque se lleva a cabo "sin contestar la llamada"

WeWorm explotó una vulnerabilidad de corrupción de memoria en la parte que maneja las llamadas de Internet de WeChat, conocidas como VoIP.

En un ataque de phishing típico, la víctima necesita hacer clic en un enlace o abrir un archivo malicioso.

Sin embargo, en un ataque llamado "cero clic", ni siquiera se necesita esa acción.

En el experimento del equipo de investigación, el ataque se ejecutó mientras el smartphone del destinatario procesaba la llamada entrante en WeChat.

No es necesario contestar la llamada.

No es necesario leer mensajes.

No es necesario instalar nada.

La llamada entrante en sí misma se convierte en la puerta de entrada del ataque.

Calif realizó una llamada de WeChat desde un dispositivo Android a un iPhone, tomando el control de la cuenta en el iPhone. Luego, desde ese iPhone, se realizó otra llamada a un dispositivo Android diferente, comprometiendo la siguiente cuenta, en una demostración pública.

Este mecanismo de "el dispositivo infectado se convierte en el próximo atacante" es la razón por la que WeWorm se llama un gusano.


Ser amigo se convierte de "defensa" a "método de ataque"

WeWorm también tiene condiciones importantes.

La cuenta de WeChat del atacante debía estar en la lista de amigos del objetivo.

A primera vista, esto parece una restricción bastante grande.

Porque no cualquiera puede ser infectado simplemente por recibir una llamada de un desconocido.

Sin embargo, en un gusano auto-propagante, el significado de esta condición cambia.

Por ejemplo, si la cuenta de la persona A es comprometida de alguna manera.

Entonces el atacante puede llamar a la persona B, quien es amiga de A, desde la cuenta de A.

Si B es comprometido, se extenderá a los amigos de B.

Normalmente, la información de "contacto de un amigo" aumenta la seguridad.

Sin embargo, en el momento en que una persona es comprometida, esa relación de confianza se convierte en un activo para el atacante.

El "grafo social" que las redes sociales y los servicios de mensajería han construido durante años puede convertirse en la ruta de propagación del gusano.


Tomar el control de una cuenta de WeChat no es lo mismo que "tomar el control total del smartphone"

Hay otra distinción importante al entender esta noticia.

La capacidad central confirmada en el experimento de WeWorm es "tomar el control de una cuenta de WeChat".

Según los investigadores, después de la intrusión, es posible leer y enviar mensajes, hacer llamadas y actuar como el usuario.

Sin embargo, no se ha demostrado que WeWorm por sí solo pueda tomar el control total de un dispositivo iPhone o Android.

Aunque combinando con otras vulnerabilidades del sistema operativo podría evolucionar a un ataque a nivel de dispositivo, es necesario distinguir entre "un ataque para tomar el control de una cuenta de WeChat" y "un ataque para tomar el control total del smartphone".

En las noticias y redes sociales, es más fácil que se difunda la expresión "hackear completamente el smartphone con una sola llamada".

Sin embargo, para entender el riesgo real, es importante separar lo que se ha demostrado de lo que es una extensión teórica.


El mayor impacto no es que "la IA haya atacado"

Lo más importante de esta noticia no es que el ataque de cero clic haya aparecido por primera vez.

Las vulnerabilidades de tipo cero clic han existido antes y se han utilizado incluso en spyware avanzado.

Lo que llamó la atención esta vez fue la velocidad de desarrollo.

Calif afirma que, trabajando junto con la IA, el trabajo real para descubrir la vulnerabilidad y crear el primer ataque de ejecución remota de código tomó aproximadamente dos días, y luego alrededor de una semana más para crear el gusano auto-propagante.

Sin embargo, estas cifras son explicaciones del propio equipo de investigación y no un punto de referencia de un tercero independiente.

Según la cronología publicada, el equipo de investigación reconoció el problema el 23 de julio. Informaron a Tencent el 24 de julio, el código de ataque para Android se completó el 30 de julio, la versión para iOS el 2 de agosto, y la demostración completa cruzando Android e iOS fue el 11 de agosto.

Por lo tanto, no significa que "todo se completó en 48 horas desde el descubrimiento".

Aun así, el hecho de que la IA esté acelerando procesos como el análisis de código, la búsqueda de vulnerabilidades y la creación de código de ataque es un cambio que no puede ser ignorado por la industria de la seguridad.


La IA reduce la "barrera de entrada a ataques avanzados"

Hasta ahora, ha habido una gran barrera de entrada para los ataques cibernéticos avanzados.

Se requiere conocimiento especializado en el funcionamiento del sistema operativo, lenguajes de programación, redes, gestión de memoria, criptografía, ingeniería inversa, etc.

Además, descubrir una vulnerabilidad no significa que se pueda atacar de inmediato.

Hay una gran diferencia entre un error que solo causa un bloqueo y una vulnerabilidad que permite ejecutar código arbitrario de manera estable.

Leer grandes cantidades de código.

Buscar comportamientos anómalos.

Suponer la causa.

Escribir código de prueba.

Fallar.

Analizar los resultados.

Escribir más código.

Estos ensayos y errores han constituido la mayor parte de la investigación de ataques cibernéticos.

La IA tiene el potencial de aumentar significativamente la velocidad de este ciclo.

Los expertos humanos determinan los objetivos y los métodos de verificación seguros, mientras que la IA realiza un gran volumen de análisis de código y ensayos.

Si esta combinación madura, el trabajo que antes requería un gran equipo especializado podría ser llevado a cabo por un grupo más pequeño.

Este no es solo un problema para los criminales.

Las agencias gubernamentales, empresas, investigadores de seguridad y grupos de ciberdelincuencia pueden utilizar la misma tecnología de IA.


Si "los atacantes usan IA", los defensores también deben usar IA

Si solo se ve a WeWorm como un "incidente que prueba el peligro de la IA", solo se capta la mitad de la esencia.

En este caso, los investigadores que descubrieron la vulnerabilidad no la utilizaron para un ataque real y la informaron a Tencent.

Según la cronología publicada por Calif, se notificó a Tencent el 24 de julio. Las versiones 8.0.77 para Android y 8.0.76 para iOS se publicaron el 21 de agosto, y el 28 de agosto el equipo de investigación confirmó que el ataque también estaba bloqueado del lado del servidor.

Tencent ha explicado a otros medios que se realizaron correcciones del lado del servidor y que no se requiere ninguna acción especial por parte de los usuarios. Además, no hay evidencia de que este problema haya sido realmente explotado o que los usuarios hayan sido perjudicados.

Esto muestra que la IA no es "una herramienta exclusiva para atacantes".

Si la IA puede descubrir vulnerabilidades desconocidas rápidamente, las empresas también podrían usar IA para descubrir las mismas vulnerabilidades antes de lanzar sus productos.

En una era donde los atacantes exploran con IA las 24 horas, un sistema de defensa que solo revisa el código durante semanas con humanos no será suficiente.

No es IA contra humanos,

sino "atacantes que usan IA" contra "defensores que usan IA".

Es probable que se convierta en una carrera de velocidad.


En las redes sociales, las reacciones de "demasiado aterrador" y "míralo con calma" se entrecruzan

Después de la publicación de WeWorm, se convirtió en un tema de conversación en X, Reddit y Weibo en China.

 

Lo que se difundió más fácilmente fue, como era de esperar, la parte de "ser hackeado sin contestar la llamada".

En Weibo, se pudo ver publicaciones de usuarios que describían el problema de manera simplificada, como "en resumen, te llaman por voz y WeChat es hackeado sin que hagas nada".

Al mismo tiempo, también hubo publicaciones que explicaban que "ya está corregido, así que solo necesitas actualizar" y que "no es un problema del sistema operativo del smartphone en sí, sino del lado de WeChat", mostrando reacciones que intentaban organizar el alcance real del impacto, no solo el miedo.

Los expertos en seguridad en el extranjero se centraron en un punto ligeramente diferente.

John Scott-Railton, investigador de Citizen Lab, mencionó en X que este estudio es una señal de que el equilibrio entre atacantes y defensores está cambiando, y advirtió sobre la posibilidad de un aumento en las intrusiones en servicios ampliamente utilizados.

El propio equipo de investigación de WeWorm también presentó en X el mecanismo de cómo una cuenta puede ser comprometida solo con una llamada entrante y cómo se propaga al siguiente amigo. Al mismo tiempo, mostraron que el propósito de la investigación no es profundizar el conflicto entre EE. UU. y China, sino cooperar para descubrir y corregir vulnerabilidades más rápidamente usando IA.

En Reddit, también se vieron publicaciones que organizaban el tema de WeWorm como "ya está corregido, pero vale la pena entender lo que mostró".

En ellas, se enfatizaba la necesidad de estar en la lista de amigos, que la intrusión de la cuenta de WeChat y la intrusión del dispositivo completo son diferentes, y que Tencent ya lo había corregido.

Por lo tanto, las reacciones en las redes sociales se dividen en dos grandes categorías.

Desde la perspectiva de los usuarios generales, el miedo de "ser infectado sin hacer nada".

Desde la perspectiva de los expertos en seguridad, la preocupación de "cuánto tiempo puede reducir la IA el tiempo para crear código de ataque".

Lo último podría ser más importante a largo plazo.

Cabe señalar que estos son ejemplos de publicaciones