跳到正文
今天10月10日周六4 条
  1. BleepingComputer26

    FBI 再逮捕一名 ShinyHunters 嫌疑人

    FBI 在机构遭入侵后逮捕了另一名 ShinyHunters 黑客嫌疑人 https://www.bleepingcomputer.com/news/security/fbi-arrests-another-suspected-shinyhunters-hacker-after-agency-breach/

  2. The Hacker News82

    P7 DarkSword iOS 漏洞利用工具包新增加密钱包数据窃取与远程命令

    iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。

    推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。

10月9日周五
  1. 看雪 · Android 安全18

    看雪开源自用云手机方案 xenoid

    看雪用户 Aar0n 开源了自用的云手机方案 xenoid,帖子发布 1 天获得 1141 次浏览、6 点赞和 10 打赏。该方案面向 Android 云手机场景,作者未在帖中披露具体实现细节与支持版本。

  2. GrapheneOS20

    GrapheneOS 发布 Vanadium 155.0.8059.39.0

    Vanadium 版本 155.0.8059.39.0 已发布: https://github.com/grapheneos/Vanadium/releases/tag/155.0.8059.39.0 请查看链接的发布说明,了解相较上一版本的改进摘要以及完整变更日志的链接。 论坛讨论帖: https://discuss.grapheneos.org/d/42679-vanadium-version-15508059390-released #GrapheneOS #privacy #security #browser

  3. Zero Day Initiative78

    Pwn2Own 上研究者用 2 漏洞链攻破 Google Pixel 10,获 112,500 美元

    Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 CENSUS Labs 的 Tenia Valsamara 在 Pwn2Own 上使用 Mobile Hacking Lab 的 djini 攻破 Google Pixel 10,获得 112,500 美元奖金和 22.50 Master of Pwn 积分。该利用链由 2 个漏洞组成,包含 1 次 collision 和 1 个 0day。

    同一新闻,精选展示《Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元》

  4. Zero Day Initiative78

    Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元

    Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 Tenia Valsamara 在 Pwn2Own 上针对 Google Pixel 10 完成利用,使用 Mobile Hacking Lab 的 djini.ai,获得 112,500 美元和 22.50 Master of Pwn 积分。该利用由 2 个漏洞组成的利用链完成,包含 1 次碰撞和 1 个 0day。

    推荐理由:Pwn2Own 上针对 Google Pixel 10 的两漏洞链以 1 个 0day 完成利用,可了解移动端漏洞交易与利用难度的当前水位。

  5. Zero Day Initiative65

    BunkyoWesterns 在 Pwn2Own Ireland 用两枚漏洞攻破 Samsung Galaxy S26

    在 Pwn2Own Ireland 上,BunkyoWesterns 通过一条由 1 个碰撞和 1 个独立漏洞组成的两漏洞利用链,远程攻破 Samsung Galaxy S26,获得 8250 美元奖金和 3.75 个 Master of Pwn 积分。该结果由 Zero Day Initiative 公布。

    推荐理由:Pwn2Own Ireland 上 Samsung Galaxy S26 被两枚漏洞组成的利用链攻破,可了解移动目标在竞赛中的实际攻防难度。

  6. Citizen Lab3

    Citizen Lab 招聘间谍软件研究助理

    📢 我们正在招聘!对法律、技术和人权的交叉领域感兴趣?你是法学生或拥有法学学位的研究生吗? 我们正在寻找一名研究助理加入 Citizen Lab 的间谍软件和数字定向威胁团队,帮助维护我们的间谍软件诉讼数据库。 了解更多并于 12 月 1 日前申请:https://citizenlab.ca/opportunity/citizen-lab-research-assistant-in-the-area-of-spyware-and-digital-targeted-threats/

10月8日周四
  1. Citizen Lab42

    Citizen Lab 研究员评 Paragon 间谍软件

    高级研究员 @jsrailton 与 @WIRED 进行了对话,谈及间谍软件公司 Paragon Solutions 的 CEO 的言论——这些言论揭示该公司无法知道客户是否滥用其软件,也无法有效防止滥用。 Scott-Railton 指出,这“与 Paragon 多年来为自己描绘的形象恰恰相反”。 阅读全文:https://www.wired.com/story/the-secrets-of-the-us-spyware-king/

  2. Citizen Lab62

    Paragon CEO 承认无法得知客户滥用间谍软件,也没有关闭开关

    Citizen Lab 转载 WIRED 对 Paragon Solutions CEO Andrew Boyd 的独家采访,Boyd 承认公司无法得知客户是否滥用其移动间谍软件,也没有在滥用时停用客户的关闭开关。

    推荐理由:Paragon CEO 承认无法知晓客户是否滥用间谍软件、也没有关闭开关,为监管者评估商业间谍软件自我约束能力提供了当事方口径。

  3. iVerify82

    iVerify 披露 DarkSword 新变种 P7:新增钥匙串与加密钱包窃取

    iVerify 在 2026 年 8 月调查一起客户设备感染时发现 DarkSword 间谍软件的新变种,命名为 P7 DarkSword。该变种减少了设备上的痕迹,新增钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信,植入体注入 SpringBoard 进程,每 15 秒轮询一次指令。文章列出了可用于检测的域名、C2 端点、文件路径与哈希等攻击指标。

    推荐理由:P7 DarkSword 新增钥匙串与加密钱包窃取并支持双向 C2,文中给出的文件路径与网络指标可用于排查同类感染。

  4. GrapheneOS22

    GrapheneOS 发布 2026100600 版本

    GrapheneOS 2026100600 版本已发布: https://grapheneos.org/releases#2026100600 请查看链接中的发行说明,了解相较上一版本的改进摘要。 论坛讨论帖: https://discuss.grapheneos.org/d/42652-grapheneos-version-2026100600-released #GrapheneOS #privacy #security

10月7日周三
  1. Zimperium50

    澳大利亚政府联合咨询警告 Crypter 滥用,移动端同样存在混淆即服务盲区

    澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。

  2. Google 安全博客62

    Google 为 Android 端侧 AI 推出 AISeal 隔离架构

    Google 发布 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor,用受保护虚拟机提供硬件隔离的集中式安全保险库,使敏感 AI 负载与宿主操作系统解耦,即使宿主 OS 被完全攻破,个人数据仍保持加密隔离。

    推荐理由:Google 把端侧 AI 的敏感数据放进硬件隔离保险库,Android 用户和 OEM 可据此了解个人上下文将如何被隔离保护。

  3. Citizen Lab22

    Psiphon 称 C-22 法案若通过将离开加拿大

    Psiphon 是一家从 Citizen Lab 分拆出来的软件公司,帮助生活在压迫政权下的互联网用户规避审查。该公司表示,如果 C-22 法案以目前的形式通过,它将离开加拿大。 https://www.theglobeandmail.com/politics/article-psiphon-vpn-provider-plans-to-quit-canada-over-lawful-access-bill/

10月6日周二
  1. 吾爱破解 · 移动安全区8

    清单自习室 App 永久会员破解分析:MT 改返回值与 SimpleHook 两种方法

    有逆向学习者在清单自习室 App(包名 com.zz.studyroom)上练习破解,该应用未加固但带签名。作者通过 MT 去除签名后修改 i1.I 方法返回值,或使用 SimpleHook hook 同一方法返回 9,均成功解锁永久会员。破解后仅支持手机号登录,QQ、微信登录会提示非官方应用,且修改包名会闪退。

  2. Google Project Zero34

    Google Project Zero 详解厂商如何为紧急漏洞建立快速修复机制

    Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。

10月5日周一
  1. GrapheneOS18

    GrapheneOS 发布 GmsCompatConfig 176 版

    GmsCompatConfig 版本 176 已发布: https://github.com/GrapheneOS/platform_packages_apps_GmsCompat/releases/tag/config-176 请查看链接的发布说明,了解相较上一版本的改进摘要以及完整变更日志的链接。 论坛讨论帖: https://discuss.grapheneos.org/d/42570-gmscompatconfig-version-176-released #GrapheneOS #privacy #security #gmscompat