Paragon CEO 承认无法得知客户滥用间谍软件,也没有关闭开关
Citizen Lab 转载 WIRED 对 Paragon Solutions CEO Andrew Boyd 的独家采访,Boyd 承认公司无法得知客户是否滥用其移动间谍软件,也没有在滥用时停用客户的关闭开关。
推荐理由:Paragon CEO 承认无法知晓客户是否滥用间谍软件、也没有关闭开关,为监管者评估商业间谍软件自我约束能力提供了当事方口径。
Citizen Lab 转载 WIRED 对 Paragon Solutions CEO Andrew Boyd 的独家采访,Boyd 承认公司无法得知客户是否滥用其移动间谍软件,也没有在滥用时停用客户的关闭开关。
推荐理由:Paragon CEO 承认无法知晓客户是否滥用间谍软件、也没有关闭开关,为监管者评估商业间谍软件自我约束能力提供了当事方口径。
iVerify 在 2026 年 8 月调查一起客户设备感染时发现 DarkSword 间谍软件的新变种,命名为 P7 DarkSword。该变种减少了设备上的痕迹,新增钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信,植入体注入 SpringBoard 进程,每 15 秒轮询一次指令。文章列出了可用于检测的域名、C2 端点、文件路径与哈希等攻击指标。
推荐理由:P7 DarkSword 新增钥匙串与加密钱包窃取并支持双向 C2,文中给出的文件路径与网络指标可用于排查同类感染。
Citizen Lab 的取证调查发现,欧盟议员 Stelios Koulou 的手机在欧盟 PEGA 委员会调查间谍软件滥用的关键时期被 Pegasus 感染。John Scott-Railton 表示,该议员已就此事起诉 NSO Group 高管,此案进一步加剧了 NSO Group 面临的法律压力,全球间谍软件受害者正寻求法律救济。
推荐理由:Citizen Lab 的取证结论把 Pegasus 感染与欧盟 PEGA 调查的关键时间点对上,读者可据此理解商业间谍软件在欧洲的执法与问责处境。
Bill Marczak 表示,CVE-2025-31200 和 CVE-2025-31201 疑似为 NSO Group 所有,这是目前可归因于该组织的最新零点击利用链。他引用了 Apple 支持页面 support.apple.com/en-us/122282,并附上 Citizen Lab 关于塞尔维亚活动人士遭 Pegasus 间谍软件感染的研究作为参考。
推荐理由:研究者把两个 Apple 已修复漏洞与 NSO Group 的零点击利用链关联起来,关注商业间谍软件归因的读者可据此更新威胁画像。
TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能正遭受间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 称,公开讨论收到通知的帖文在规模和地域分布上“前所未有”,并认为公开通知之外还有大量未被知晓的案例。
推荐理由:110 个国家的 Apple 用户收到间谍软件威胁通知,收到通知的用户可据此判断是否需要开启锁定模式。
Jamf Threat Labs 针对 Apple 威胁通知给出处置流程:收到通知后应先在 account.apple.com 独立核实真伪,不要点击通知中的链接或提供凭据。
推荐理由:收到 Apple 威胁通知后,先保留易失证据再重启或更新设备,这一处置顺序是取证与清除之间最容易被忽略的取舍。
Jamf Threat Labs 分析现代移动攻击套件在触发利用前如何对设备做指纹识别,并以 iOS 漏洞套件 Coruna 为例拆解其平台检测模块。
推荐理由:梳理 iOS 攻击套件在利用前的指纹识别环节,说明锁定模式与系统更新为何能让部分套件主动放弃目标。
ESET 发现与朝鲜有关的 APT 组织 ScarCruft 对延边地区一家游戏平台发起多平台供应链攻击,该攻击可能自 2024 年底持续至今。平台上的 Windows 客户端通过恶意更新被植入 RokRAT 后门,进而部署更复杂的 BirdCall 后门;两款 Android 游戏被植入 Android 版 BirdCall 后门,这是该组织武器库中的新工具。
推荐理由:ESET 首次公开 ScarCruft 的 Android 版 BirdCall 后门分析,揭示了游戏平台供应链投毒如何同时波及 Windows 与 Android 用户。
ESET 研究人员发现一个针对巴基斯坦用户的 Android 间谍软件攻击活动,恶意应用 GhostChat(包名 com.datingbatch.chatapp)伪装成约会聊天平台,用 14 个虚假女性资料和硬编码解锁码制造专属感,安装后即向 C&C 服务器外泄设备 ID、联系人和图片、PDF、Word、Excel、PowerPoint 等文件,并每五分钟扫描新文档。
推荐理由:ESET 披露的 GhostChat 间谍软件把恋爱诈骗话术与持续数据窃取结合,还牵出 ClickFix 与 WhatsApp 设备关联两条关联攻击链,可帮助防御者理解同一攻击者的多平台手法。
一项联合调查披露 Intellexa 内部文件泄露,曝光了这家 Predator 间谍软件背后公司的新攻击目标与内部运作。该调查由 Donncha Ó Cearbhaill 与 Inside Story、Haaretz 及 WAV Research Collective 合作完成,并以 #IntellexaLeaks 发布。
推荐理由:泄露材料披露 Intellexa 的新攻击目标与内部运作,关注商业间谍软件生态的读者可据此了解 Predator 的客户与目标范围。