위챗 통화 벨 울리는 순간 계정 탈취… 제로클릭 웜 '위웜' 데모 공개
보안 연구팀 Calif가 위챗(WeChat) 통화만으로 계정을 탈취하는 제로클릭 웜 '위웜(WeWorm)'의 데모를 공개했다. iOS와 안드로이드를 가리지 않고 동작하며, 수화기를 들기도 전에 감염이 끝난다. 피해자는 전화를 받을 필요도, 화면을 건드릴 필요도 없이 위챗 계정을 통째로 넘겨주게 된다.
데모는 스마트폰 세 대로 구성됐다. 공격자 역할의 픽셀 10a가 아이폰 17e로 전화를 걸어 벨이 울리는 동안 위챗을 장악하고, 장악된 아이폰이 다시 다른 픽셀 10a에 전화를 걸어 같은 방식으로 다음 기기를 감염시킨다. 공격자→피해자→새 공격자로 이어지는 연쇄다. 감염된 계정으로는 메시지를 읽고 보내고, 통화를 걸고, 피해자 명의로 각종 동작을 수행할 수 있다. 여기에 별도로 제보해 수정 작업 중인 안드로이드·iOS 취약점을 연계하면 기기 전체 제어까지 이어진다.
취약점의 정체는 위챗 VoIP 스택의 메모리 손상 문제다. 기술적 세부 내용은 아직 공개되지 않았고, 예정된 콘퍼런스에서 전체 분석이 발표될 예정이다. Calif는 이 건을 여러 메신저 앱에 걸쳐 존재하는 비전형적 공격면의 한 사례로 규정하고 후속 연구를 진행 중이라고 밝혔다.
성립 조건은 공격자가 피해자의 친구 목록에 있어야 한다는 점이다. 다만 친구 한 명을 먼저 감염시키면 그 계정을 발판으로 다음 사람에게 접근할 수 있어 실질적 장벽은 낮다. 메신저가 신뢰하는 연락처에 더 많은 권한을 부여하는 구조가 역으로 공격 통로가 되는 셈이다. 통화를 거절하면 해당 시도는 무산되지만, 공격자는 잠든 사이를 노리는 식으로 언제든 다시 시도할 수 있다.
배경에는 위챗의 성격이 있다. 위챗은 중국 본토와 전 세계 화교 사회에서 결제·메시징·업무를 한 앱에서 처리하는 사실상의 슈퍼앱이며, 계정 하나가 뚫리면 10억 단위 사용자에게 파급될 수 있다. Calif는 AI를 활용해 버그를 찾아내고 첫 원격 코드 실행(RCE) 익스플로잇을 약 이틀 만에 작성했으며, 웜 완성까지 일주일이 더 걸렸다고 설명한다. 과거라면 큰 팀이 수개월을 써야 했을 작업이 소수 인원으로 가능해졌다는 것이 이번 사례의 핵심 변화다.
공개된 타임라인은 다음과 같다. 2026년 7월 AI가 버그를 발견했고, 7월 23일 엔지니어링 팀이 인지해 7월 24일 텐센트에 제보했다. 7월 25~28일 연구팀의 위챗 계정이 정지됐다가 7월 29일 해제됐다. 7월 30일 안드로이드 RCE, 8월 2일 iOS RCE, 8월 11일 양 플랫폼을 아우르는 웜 데모가 완성됐다. 8월 21일 텐센트가 안드로이드 8.0.77과 iOS 8.0.76을 배포해 완화 조치를 넣었고, 8월 28일 서버 측 완화가 전체 사용자에게 적용된 것을 확인했다. 9월 3일 기술 분석과 동작하는 익스플로잇을 텐센트에 전달했고, 9월 4일 텐센트가 원격 명령 실행 가능성을 인정했다.
개발자에게 이 사건이 던지는 메시지는 분명하다. 통화 시그널링 경로, 특히 VoIP 스택은 인증이 끝나기 전에도 외부 입력이 도달하는 공격면이다. 수신 벨이 울리는 단계에서 이미 코드 실행이 일어날 수 있다는 전제로 위협 모델을 다시 세워야 한다. 자체 앱에 통화 기능이 있다면 네이티브 파서의 경계 검사와 메모리 안전성, 통화 설정 단계의 입력 검증을 우선 점검하고, 위챗 SDK를 쓰는 서비스라면 최신 버전 반영 여부를 확인하는 것이 좋다.
주의할 점도 있다. 이번 결과물은 데모이며 기술 세부는 비공개다. 공격이 성립하려면 친구 목록 관계가 필요하고, 통화를 거절하면 해당 시도는 막힌다. Calif는 이번 사례를 근거로 AI 개발을 위축시키는 대응보다 취약점을 빠르게 찾아 고치는 데 AI를 활용하는 쪽이 옳다는 입장을 밝혔고, 미국과 중국을 비롯한 각국 정부 및 민간 산업계의 협력을 촉구했다.