跳到正文
  1. The Hacker News82

    P7 DarkSword iOS 漏洞利用工具包新增加密钱包数据窃取与远程命令

    iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。

    推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。

  1. iVerify82

    iVerify 披露 DarkSword 新变种 P7:新增钥匙串与加密钱包窃取

    iVerify 在 2026 年 8 月调查一起客户设备感染时发现 DarkSword 间谍软件的新变种,命名为 P7 DarkSword。该变种减少了设备上的痕迹,新增钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信,植入体注入 SpringBoard 进程,每 15 秒轮询一次指令。文章列出了可用于检测的域名、C2 端点、文件路径与哈希等攻击指标。

    推荐理由:P7 DarkSword 新增钥匙串与加密钱包窃取并支持双向 C2,文中给出的文件路径与网络指标可用于排查同类感染。

  1. 9to5Mac · 安全78

    仿冒 iPhone Duo 预订页面利用 DarkSword 利用链攻击未打补丁 iPhone

    Malwarebytes 研究人员发现一个仿冒 iPhone Duo 预订页面的恶意网站,利用泄露的 DarkSword 利用链攻击部分未打补丁的旧款 iPhone,用户只需访问页面即可触发攻击,无需填写表单或点击下载。

    推荐理由:恶意网页无需任何交互即可触发 DarkSword 利用链,未打补丁的旧款 iPhone 用户是主要风险人群。

  1. John Scott-Railton78

    Citizen Lab 发现调查间谍软件的欧盟议员遭 Pegasus 感染,其已起诉 NSO Group 高管

    Citizen Lab 的取证调查发现,欧盟议员 Stelios Koulou 的手机在欧盟 PEGA 委员会调查间谍软件滥用的关键时期被 Pegasus 感染。John Scott-Railton 表示,该议员已就此事起诉 NSO Group 高管,此案进一步加剧了 NSO Group 面临的法律压力,全球间谍软件受害者正寻求法律救济。

    推荐理由:Citizen Lab 的取证结论把 Pegasus 感染与欧盟 PEGA 调查的关键时间点对上,读者可据此理解商业间谍软件在欧洲的执法与问责处境。

  1. Zimperium62

    Zimperium 分析 Android 恶意软件 Manic:兼具银行欺诈与间谍软件能力

    Zimperium 分析发现 Android 恶意软件家族 Manic,同时具备银行欺诈与大规模监控能力。该恶意软件滥用无障碍服务及其他设备权限,窃取凭据、拦截通信、监控用户活动并远程控制受感染设备。攻击者可在受害者手机环境中直接实施金融欺诈并收集敏感信息,Zimperium 建议采用基于行为的检测、严格权限管控和持续的移动威胁监控。

    推荐理由:Android 恶意软件把银行欺诈与监控能力合到一次感染里,防御者可据此重新评估无障碍权限的管控范围。

  1. Bill Marczak82

    Bill Marczak 称 CVE-2025-31200 和 CVE-2025-31201 零点击利用链疑似来自 NSO Group

    Bill Marczak 表示,CVE-2025-31200 和 CVE-2025-31201 疑似为 NSO Group 所有,这是目前可归因于该组织的最新零点击利用链。他引用了 Apple 支持页面 support.apple.com/en-us/122282,并附上 Citizen Lab 关于塞尔维亚活动人士遭 Pegasus 间谍软件感染的研究作为参考。

    推荐理由:研究者把两个 Apple 已修复漏洞与 NSO Group 的零点击利用链关联起来,关注商业间谍软件归因的读者可据此更新威胁画像。

  1. Citizen Lab78

    110 个国家的 Apple 用户收到间谍软件威胁通知

    TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能正遭受间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 称,公开讨论收到通知的帖文在规模和地域分布上“前所未有”,并认为公开通知之外还有大量未被知晓的案例。

    推荐理由:110 个国家的 Apple 用户收到间谍软件威胁通知,收到通知的用户可据此判断是否需要开启锁定模式。

  1. Google 威胁情报70

    Google GTIG 披露 UNC6671 多品牌语音钓鱼攻击金融与云环境

    Google 威胁情报组(GTIG)披露,UNC6671 在 BlackFile 品牌宣称于 2026 年 5 月退出后并未解散,而是以 Redact、Pink、Helix、Falcon 等多个勒索品牌继续活动。

    推荐理由:GTIG 披露 UNC6671 通过语音钓鱼与 AiTM 窃取会话,并给出针对身份认证与 SaaS 审计的加固清单。

  1. Google 威胁情报78

    Google 联合 FBI 等打击 NetNut 住宅代理网络,Play Protect 已禁用相关应用

    Google 联合 FBI、Lumen 等对 NetNut(又称 Popa)住宅代理网络采取行动,禁用了其用于恶意软件 C2 的 Google 账号,并通过 Google Play Protect 自动警告用户并禁用已知集成 NetNut SDK 的应用。

    推荐理由:Google 联合 FBI 等对 NetNut 住宅代理网络采取行动,Android 用户可据此了解哪些应用和联网设备存在被卷入代理网络的风险。

  1. ESET WeLiveSecurity · 移动安全62

    ESET 分析 Android RAT BTMOB:以 MaaS 形式出售并配 APK 生成工具

    ESET 披露 Android 远程访问木马 BTMOB,该恶意软件由 SpySolr 演化而来,通过伪装流媒体、加密货币挖矿等服务的钓鱼网站和仿冒应用商店诱导用户安装恶意 APK,并滥用 Android Accessibility Services 获取更高权限。

    推荐理由:BTMOB 把远程控制、屏幕录制和 APK 生成工具打包成 MaaS 出售,说明 Android 恶意软件的门槛已低到无需写代码即可定制钓鱼诱饵。

  1. ESET WeLiveSecurity · 移动安全62

    ESET 披露 CallPhantom:28 款 Android 诈骗应用在 Google Play 下载超 730 万次

    ESET 发现并报告了 28 款名为 CallPhantom 的 Android 诈骗应用,这些应用在 Google Play 上累计下载超过 730 万次,谎称可查询任意号码的通话记录、短信和 WhatsApp 通话历史,实际返回的是硬编码加随机生成的虚假数据。

    推荐理由:ESET 披露 28 款在 Google Play 累计下载超 730 万次的诈骗应用,读者可据此识别同类虚假查询类应用并了解退款途径。

  1. ESET WeLiveSecurity · 移动安全80

    ESET 披露 ScarCruft 供应链攻击:游戏平台被植入 BirdCall 后门

    ESET 发现与朝鲜有关的 APT 组织 ScarCruft 对延边地区一家游戏平台发起多平台供应链攻击,该攻击可能自 2024 年底持续至今。平台上的 Windows 客户端通过恶意更新被植入 RokRAT 后门,进而部署更复杂的 BirdCall 后门;两款 Android 游戏被植入 Android 版 BirdCall 后门,这是该组织武器库中的新工具。

    推荐理由:ESET 首次公开 ScarCruft 的 Android 版 BirdCall 后门分析,揭示了游戏平台供应链投毒如何同时波及 Windows 与 Android 用户。

  1. 卡巴斯基 Securelist · 移动恶意软件82

    卡巴斯基发现 26 款仿冒加密钱包的 iOS 钓鱼应用潜入 App Store

    卡巴斯基在 Apple App Store 中发现超过 20 款伪装成 MetaMask、Ledger、Trust Wallet、Coinbase、TokenPocket。

    推荐理由:卡巴斯基披露 App Store 中 26 款仿冒加密钱包的钓鱼应用,说明热钱包与冷钱包在助记词环节各自面临的风险。

  1. 卡巴斯基 Securelist · 移动恶意软件72

    卡巴斯基披露 BeatBanker 双模式 Android 木马,针对巴西投放挖矿与银行模块

    卡巴斯基发现针对巴西的 Android 恶意软件 BeatBanker,通过伪装成 Google Play Store 的钓鱼网站传播,恶意 APK 同时携带加密货币挖矿程序和银行木马。

    推荐理由:卡巴斯基披露的 BeatBanker 用循环播放音频维持前台服务,这种保活手法对 Android 后台限制的绕过值得防御者关注。

  1. ESET WeLiveSecurity · 移动安全80

    ESET 发现 PromptSpy:首个用生成式 AI 维持驻留的 Android 恶意软件

    ESET 研究人员发现首个滥用生成式 AI 进行上下文感知 UI 操作的 Android 恶意软件家族 PromptSpy,它调用 Google Gemini 分析屏幕 XML 并获取分步点击指令,以将自身锁定在最近任务列表中实现驻留。

    推荐理由:ESET 披露首个用生成式 AI 维持驻留的 Android 恶意软件,展示了 AI 如何让恶意软件适配任意设备 UI。

  1. 卡巴斯基 Securelist · 移动恶意软件88

    卡巴斯基披露固件级后门 Keenadu,串联 Triada、BADBOX、Vo1d 等 Android 僵尸网络

    卡巴斯基发现一个名为 Keenadu 的新型 Android 后门,它被植入设备固件,通过 libandroid_runtime.so 注入 Zygote 进程,从而感染设备上启动的每一个应用。

    推荐理由:卡巴斯基披露固件级后门 Keenadu 的完整感染链,并首次串联 Triada、BADBOX、Vo1d 等 Android 僵尸网络之间的关联。

  1. ESET WeLiveSecurity · 移动安全72

    ESET 披露 GhostChat Android 间谍软件在巴基斯坦用假约会应用作诱饵

    ESET 研究人员发现一个针对巴基斯坦用户的 Android 间谍软件攻击活动,恶意应用 GhostChat(包名 com.datingbatch.chatapp)伪装成约会聊天平台,用 14 个虚假女性资料和硬编码解锁码制造专属感,安装后即向 C&C 服务器外泄设备 ID、联系人和图片、PDF、Word、Excel、PowerPoint 等文件,并每五分钟扫描新文档。

    推荐理由:ESET 披露的 GhostChat 间谍软件把恋爱诈骗话术与持续数据窃取结合,还牵出 ClickFix 与 WhatsApp 设备关联两条关联攻击链,可帮助防御者理解同一攻击者的多平台手法。

  1. Donncha Ó Cearbhaill78

    Intellexa 内部文件泄露,曝光 Predator 间谍软件新目标与运作细节

    一项联合调查披露 Intellexa 内部文件泄露,曝光了这家 Predator 间谍软件背后公司的新攻击目标与内部运作。该调查由 Donncha Ó Cearbhaill 与 Inside Story、Haaretz 及 WAV Research Collective 合作完成,并以 #IntellexaLeaks 发布。

    推荐理由:泄露材料披露 Intellexa 的新攻击目标与内部运作,关注商业间谍软件生态的读者可据此了解 Predator 的客户与目标范围。

已经到底了