跳到正文
  1. Citizen Lab62

    Paragon CEO 承认无法得知客户滥用间谍软件,也没有关闭开关

    Citizen Lab 转载 WIRED 对 Paragon Solutions CEO Andrew Boyd 的独家采访,Boyd 承认公司无法得知客户是否滥用其移动间谍软件,也没有在滥用时停用客户的关闭开关。

    推荐理由:Paragon CEO 承认无法知晓客户是否滥用间谍软件、也没有关闭开关,为监管者评估商业间谍软件自我约束能力提供了当事方口径。

  2. iVerify82

    iVerify 披露 DarkSword 新变种 P7:新增钥匙串与加密钱包窃取

    iVerify 在 2026 年 8 月调查一起客户设备感染时发现 DarkSword 间谍软件的新变种,命名为 P7 DarkSword。该变种减少了设备上的痕迹,新增钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信,植入体注入 SpringBoard 进程,每 15 秒轮询一次指令。文章列出了可用于检测的域名、C2 端点、文件路径与哈希等攻击指标。

    推荐理由:P7 DarkSword 新增钥匙串与加密钱包窃取并支持双向 C2,文中给出的文件路径与网络指标可用于排查同类感染。

  1. Google 安全博客62

    Google 为 Android 端侧 AI 推出 AISeal 隔离架构

    Google 发布 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor,用受保护虚拟机提供硬件隔离的集中式安全保险库,使敏感 AI 负载与宿主操作系统解耦,即使宿主 OS 被完全攻破,个人数据仍保持加密隔离。

    推荐理由:Google 把端侧 AI 的敏感数据放进硬件隔离保险库,Android 用户和 OEM 可据此了解个人上下文将如何被隔离保护。

  1. Full Disclosure78

    Apple 发布 macOS Sequoia 15.8.1 修复 CoreGraphics 越界写漏洞

    Apple 发布 macOS Sequoia 15.8.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本,修复方式为改进边界检查。用户可通过 Mac App Store 或 Apple 软件下载页面获取该更新。

    推荐理由:公告写明该漏洞可能已被用于针对特定个人的复杂攻击,macOS 用户可据此确认是否升级到 15.8.1。

  2. Full Disclosure78

    Apple 发布 macOS Tahoe 26.7.1 安全更新修复 CoreGraphics 漏洞

    Apple 发布 macOS Tahoe 26.7.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本。macOS Tahoe 26.7.1 可通过 Mac App Store 或 Apple 软件下载网站获取。

    推荐理由:公告写明 CoreGraphics 越界写漏洞可能已被用于针对特定个人的复杂攻击,读者可据此确认 macOS Tahoe 26.7.1 的更新范围。

  3. iVerify85

    Calif 披露首个跨 iOS 与 Android 的零点击蠕虫 WeWorm,借微信通话传播

    安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。

    推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。

  1. Apple 安全更新82

    Apple 发布 iOS 26.7.1 和 iPadOS 26.7.1 修复越界写漏洞

    Apple 发布 iOS 26.7.1 和 iPadOS 26.7.1 安全更新,修复一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。

    推荐理由:公告写明该越界写漏洞可能已被用于针对特定个人的复杂攻击,并列出受影响机型与修复版本,管理 Apple 设备的读者可据此确认更新范围。

  1. Zimperium62

    Zimperium 分析 Android 恶意软件 Manic:兼具银行欺诈与间谍软件能力

    Zimperium 分析发现 Android 恶意软件家族 Manic,同时具备银行欺诈与大规模监控能力。该恶意软件滥用无障碍服务及其他设备权限,窃取凭据、拦截通信、监控用户活动并远程控制受感染设备。攻击者可在受害者手机环境中直接实施金融欺诈并收集敏感信息,Zimperium 建议采用基于行为的检测、严格权限管控和持续的移动威胁监控。

    推荐理由:Android 恶意软件把银行欺诈与监控能力合到一次感染里,防御者可据此重新评估无障碍权限的管控范围。

  1. Pixel 更新公告62

    Google 发布 2026 年 9 月 Pixel 更新公告,修复内核与 Pixel 组件多个漏洞

    Google 发布 2026 年 9 月 Pixel 更新公告,修复内核组件和 Pixel 组件中的多个安全漏洞,涉及远程代码执行、提权和信息泄露等问题。受影响设备在安全补丁级别达到 2026-09-05 或更新后即已解决本公告及 2026 年 9 月 Android 安全公告中的全部问题,所有受支持的 Pixel 设备都将收到该补丁级别的更新。

    推荐理由:公告按组件列出 Pixel 设备本月的漏洞与修复范围,使用 Pixel 的读者可据此确认补丁级别是否已覆盖。

  1. Apple 安全更新62

    Apple 发布 iOS 27 与 iPadOS 27 安全更新,修复数十个漏洞

    Apple 发布 iOS 27 和 iPadOS 27 安全更新,适用于 iPhone 11 及后续机型、iPad Pro 12.9 英寸第 4 代及后续机型、iPad Pro 11 英寸第 2 代及后续机型、iPad Air 第 4 代及后续机型、iPad 第 9 代及后续机型和 iPad mini 第 6 代及后续机型。

    推荐理由:公告列出 iOS 27 与 iPadOS 27 修复的数十个 CVE 及受影响机型,管理 iPhone、iPad 设备的读者可据此确认升级范围。

  2. Apple 安全更新62

    Apple 发布 iOS 26.7 和 iPadOS 26.7 安全更新,修复内核与 WebKit 等多个漏洞

    Apple 发布 iOS 26.7 和 iPadOS 26.7 安全更新,适用于 iPhone 11 及后续机型、iPad Pro 12.9 英寸第 3 代及后续等设备,修复了内核越界写、释放后使用、类型混淆以及 WebKit 释放后使用等多个漏洞。

    推荐理由:公告列出 iOS 26.7 与 iPadOS 26.7 修复的数十个 CVE 及受影响机型,管理 Apple 设备的读者可据此确认更新范围。

  3. Apple 安全更新62

    Apple 发布 Safari 27 安全更新修复多个 WebKit 漏洞

    Apple 发布 Safari 27 安全更新,适用于 macOS Sequoia 和 macOS Tahoe,修复多个 WebKit 漏洞。

    推荐理由:公告列出 Safari 27 修复的多个 WebKit 漏洞及 CVE 编号,macOS 用户可据此确认需要更新的版本。

  1. CISA 在野漏洞目录62

    Google Chromium V8 越界写漏洞可致沙箱内任意代码执行

    Google Chromium V8 存在越界写漏洞,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞可能影响使用 Chromium 的多个浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。

  1. Android 安全公告62

    Google 发布 2026 年 9 月 Android 安全公告,修复系统组件严重远程代码执行漏洞

    Google 发布 2026 年 9 月 Android 安全公告,修复系统、框架、内核及高通、联发科等组件中的多个漏洞,其中系统组件存在严重级别的远程代码执行漏洞,无需额外执行权限且无需用户交互。安全补丁级别为 2026-09-01 或 2026-09-05 及更新的设备已解决对应问题,公告同时列出各 CVE 编号、漏洞类型与已更新的 AOSP 版本(14、15、16、16-qpr2、17)。

    推荐理由:公告按组件列出 2026-09 补丁级别修复的漏洞与 AOSP 版本,管理 Android 设备的读者可据此确认需要推送的补丁级别。

  1. CISA 在野漏洞目录60

    Google Chromium V8 类型混淆漏洞可致沙箱内任意代码执行

    Google Chromium V8 存在类型混淆漏洞,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞可能影响使用 Chromium 的多个浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。

  1. Google 安全博客62

    Google 在 Android 17 中推出四项网络连接安全防护

    Google 在 Android 17 中引入四项网络连接安全功能,包括支持 Encrypted Client Hello(ECH)隐藏访问域名、默认启用 Certificate Transparency(CT)、强制实施 Local Network Protection 让应用扫描本地网络前需用户授权,以及允许运营商为订户默认关闭 2G 以阻断 SMS blaster 攻击。

    推荐理由:Android 17 把本地网络访问改为需用户授权,并让运营商可默认关闭 2G,管理移动设备与网络的读者可据此评估升级和策略调整。

  1. Citizen Lab78

    110 个国家的 Apple 用户收到间谍软件威胁通知

    TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能正遭受间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 称,公开讨论收到通知的帖文在规模和地域分布上“前所未有”,并认为公开通知之外还有大量未被知晓的案例。

    推荐理由:110 个国家的 Apple 用户收到间谍软件威胁通知,收到通知的用户可据此判断是否需要开启锁定模式。