La parte más desagradable del ataque comienza incluso antes de que el propietario actúe.

Una simple llamada entrante bastó para convertir un teléfono inteligente en el siguiente propagador del ataque. Calif mostró WeWorm, un gusano de laboratorio zero-click para WeChat, que incluso sin que se respondiera la llamada comprometía la cuenta de la víctima y luego llamaba a sus contactos. La demostración funcionó entre Android e iOS sin ninguna acción del propietario.
WeWorm se basa en un error de corrupción de memoria en la pila VoIP de WeChat, el componente encargado de procesar las llamadas de voz. El atacante debe estar en la lista de amigos de la víctima; sin embargo, tras la primera toma de control, la cuenta comprometida ya puede llamar a sus propios contactos confiables y continuar la cadena de forma automática.
En la prueba, un Pixel 10a llamó a un iPhone 17e y obtuvo control de WeChat mientras el teléfono aún estaba sonando. A continuación, el iPhone comprometido llamó a un segundo Pixel 10a y repitió el ataque. La explotación tomó apenas unos segundos. Responder a la llamada no impedía el hackeo, y rechazarla solo detenía ese intento concreto, tras lo cual el atacante podía volver a llamar.
El exploit otorga control total de la cuenta de WeChat, incluyendo la lectura y envío de mensajes, las llamadas y las acciones en nombre del propietario. Por sí solo, WeWorm no toma el control completo del teléfono inteligente. Calif considera el control total del dispositivo solo como una posible cadena combinada con otros errores de Android o iOS, por lo que ese resultado no fue confirmado en la demostración.
Los autores concedieron un papel destacado a la IA. Calif afirma que el sistema ayudó a encontrar el error, y que el exploit para la ejecución remota de código se preparó en aproximadamente dos días de trabajo. Se necesitó alrededor de una semana adicional para el gusano de IA. La cronología calendarizada es más amplia: el equipo supo del problema el 23 de julio y completó la demostración multiplataforma el 11 de agosto.
Tencent recibió información sobre el fallo el 24 de julio. El 21 de agosto se publicaron WeChat 8.0.77 para Android y 8.0.76 para iOS, donde el ataque ya no funciona, y el 28 de agosto Calif confirmó el bloqueo del exploit a nivel de servidor para todos los usuarios.
En agosto, Tencent informó de 1.439 millones de usuarios activos de Weixin y WeChat por mes. Sin embargo, no hay indicios de una propagación real de WeWorm, y la cifra en bruto no muestra el número de cuentas vulnerables. Calif por ahora oculta los detalles técnicos y planea revelarlos más adelante.