攻击者滥用 Google Ads 与 Bing 跳转推送 Claude ClickFix 攻击
BleepingComputer 报道,攻击者滥用 Google Ads 和 Bing 跳转推送名为 Claude 的 ClickFix 攻击。报道未在推文中给出受影响平台、恶意软件家族或修复建议等细节。
BleepingComputer 报道,攻击者滥用 Google Ads 和 Bing 跳转推送名为 Claude 的 ClickFix 攻击。报道未在推文中给出受影响平台、恶意软件家族或修复建议等细节。
FBI 在机构遭入侵后逮捕了另一名 ShinyHunters 黑客嫌疑人 https://www.bleepingcomputer.com/news/security/fbi-arrests-another-suspected-shinyhunters-hacker-after-agency-breach/
iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。
推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。
一名男子运营一个国际洗钱团伙,为使用恶意软件入侵 750 个银行账户的黑客洗钱至少 1000 万美元,周四在美国联邦法院认罪 https://therecord.media/leader-of-money-mule-operation-for-cybercriminals-pleads-guilty
Sloppy Coding 系列——我们从经典问题开始:硬编码 API 密钥 ⬇️
在 Pwn2Own Ireland 比赛中,三支研究团队于 10 月 8 日远程攻破全补丁的 Google Pixel 10,三场胜利共支付 562,500 美元,其中 Ikotas Labs 凭链式利用获得 300,000 美元最高奖并成为总冠军。
看雪用户 Aar0n 开源了自用的云手机方案 xenoid,帖子发布 1 天获得 1141 次浏览、6 点赞和 10 打赏。该方案面向 Android 云手机场景,作者未在帖中披露具体实现细节与支持版本。
看雪作者逆向分析某外卖软件,还原出其 AES-128 密钥的完整生成链:以包名、"WU@TEN" 与签名证书 DER 的 MD5 大写字符串拼接后计算 SHA-256,再经两张 32 字节常量表做加法与异或变换,取前 16 字节。
Vanadium 版本 155.0.8059.39.0 已发布: https://github.com/grapheneos/Vanadium/releases/tag/155.0.8059.39.0 请查看链接的发布说明,了解相较上一版本的改进摘要以及完整变更日志的链接。 论坛讨论帖: https://discuss.grapheneos.org/d/42679-vanadium-version-15508059390-released #GrapheneOS #privacy #security #browser
Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 CENSUS Labs 的 Tenia Valsamara 在 Pwn2Own 上使用 Mobile Hacking Lab 的 djini 攻破 Google Pixel 10,获得 112,500 美元奖金和 22.50 Master of Pwn 积分。该利用链由 2 个漏洞组成,包含 1 次 collision 和 1 个 0day。
同一新闻,精选展示《Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元》
Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 Tenia Valsamara 在 Pwn2Own 上针对 Google Pixel 10 完成利用,使用 Mobile Hacking Lab 的 djini.ai,获得 112,500 美元和 22.50 Master of Pwn 积分。该利用由 2 个漏洞组成的利用链完成,包含 1 次碰撞和 1 个 0day。
推荐理由:Pwn2Own 上针对 Google Pixel 10 的两漏洞链以 1 个 0day 完成利用,可了解移动端漏洞交易与利用难度的当前水位。
在 Pwn2Own Ireland 上,BunkyoWesterns 通过一条由 1 个碰撞和 1 个独立漏洞组成的两漏洞利用链,远程攻破 Samsung Galaxy S26,获得 8250 美元奖金和 3.75 个 Master of Pwn 积分。该结果由 Zero Day Initiative 公布。
推荐理由:Pwn2Own Ireland 上 Samsung Galaxy S26 被两枚漏洞组成的利用链攻破,可了解移动目标在竞赛中的实际攻防难度。
呼!Team MAMMOTH 的 Chulhan Park、Mingeun Kim、SeokHun Lee、Inhyung Lee、Sehyun Baek、Nayeon Lee、Junseok Kim 几乎用满了全部时间,尝试了 3 次才攻破 Home Assistant Green。这是 #Pwn2Own Ireland 2026 的最后一次尝试。前往最终披露室。
一名 28 岁俄罗斯籍 Qilin 勒索软件团伙核心成员在东京被捕后于 10 月 2 日被引渡至德国,其涉嫌 2024 年 9 月入侵一家物流公司并勒索超 16 万美元加密货币。
👀 https://github.com/topjohnwu/Magisk/pull/10156
📢 我们正在招聘!对法律、技术和人权的交叉领域感兴趣?你是法学生或拥有法学学位的研究生吗? 我们正在寻找一名研究助理加入 Citizen Lab 的间谍软件和数字定向威胁团队,帮助维护我们的间谍软件诉讼数据库。 了解更多并于 12 月 1 日前申请:https://citizenlab.ca/opportunity/citizen-lab-research-assistant-in-the-area-of-spyware-and-digital-targeted-threats/
#ESETresearch 的 Fernando Tavella 在布宜诺斯艾利斯举行的 Ekoparty 2026 上展示了这些发现。#EKO26 https://ekoparty.org/ 6/7
IoC 已发布在我们的 GitHub 仓库:https://github.com/eset/malware-ioc/tree/master/ 7/7
ESET Research 表示,在观察期内所分析的 MATCHBOIL 样本出现明显演进,涉及代码层面的结构和代码混淆技术。该恶意软件运营者还持续更新其持久化机制,并改进防御规避能力。
此外,2025 年,操作者添加了一个以日程规划器形式出现的 GUI,当用户手动执行恶意软件时会出现。2026 年,它被改为外观更不显眼的 Regex finder。5/7
在调查期间,ESET 遥测数据中看到的所有该恶意软件受害者均来自🇺🇦乌克兰,涉及多个行业——具体为交通、制造和能源。3/7
一名25岁男子通过SIM卡交换诈骗方案协助窃取近26万美元加密货币,在伦敦法院被判处两年半监禁 https://therecord.media/cryptocurrency-sim-swap-london
JPCERT/CC 于 2026 年 10 月 8 日发布通报称,日本多家机构接连发生个人数据泄露,攻击者滥用移动应用背后的 API 并利用已知漏洞,其中 Metabase 的 SQL 注入漏洞 CVE-2026-72898(CVSS 10.0)曾被作为 0day 利用,CISA 已于 8 月 11 日将其列入 KEV 目录。
泄露的聊天记录似乎展示了一个勒索团伙的内部运作,FBI 曾警告该团伙正派遣人员实地潜入受害者的办公室 https://therecord.media/leaked-chats-show-russian-extortion-gang-sending-agents-to-law-firms
高级研究员 @jsrailton 与 @WIRED 进行了对话,谈及间谍软件公司 Paragon Solutions 的 CEO 的言论——这些言论揭示该公司无法知道客户是否滥用其软件,也无法有效防止滥用。 Scott-Railton 指出,这“与 Paragon 多年来为自己描绘的形象恰恰相反”。 阅读全文:https://www.wired.com/story/the-secrets-of-the-us-spyware-king/
Citizen Lab 转载 WIRED 对 Paragon Solutions CEO Andrew Boyd 的独家采访,Boyd 承认公司无法得知客户是否滥用其移动间谍软件,也没有在滥用时停用客户的关闭开关。
推荐理由:Paragon CEO 承认无法知晓客户是否滥用间谍软件、也没有关闭开关,为监管者评估商业间谍软件自我约束能力提供了当事方口径。
一篇针对传奇类手游的协议分析记录,作者从 assets/src 路径入手,识别 Cocos、Unity、UE4/UE5、白鹭等引擎,解密 Lua 与 LuaJIT 字节码,并在 lib/arm64-v8a/ 的 so 文件中定位明文 sign 与 key。
iVerify 在 2026 年 8 月调查一起客户设备感染时发现 DarkSword 间谍软件的新变种,命名为 P7 DarkSword。该变种减少了设备上的痕迹,新增钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信,植入体注入 SpringBoard 进程,每 15 秒轮询一次指令。文章列出了可用于检测的域名、C2 端点、文件路径与哈希等攻击指标。
推荐理由:P7 DarkSword 新增钥匙串与加密钱包窃取并支持双向 C2,文中给出的文件路径与网络指标可用于排查同类感染。
GrapheneOS 2026100600 版本已发布: https://grapheneos.org/releases#2026100600 请查看链接中的发行说明,了解相较上一版本的改进摘要。 论坛讨论帖: https://discuss.grapheneos.org/d/42652-grapheneos-version-2026100600-released #GrapheneOS #privacy #security
澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。
Google 发布 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor,用受保护虚拟机提供硬件隔离的集中式安全保险库,使敏感 AI 负载与宿主操作系统解耦,即使宿主 OS 被完全攻破,个人数据仍保持加密隔离。
推荐理由:Google 把端侧 AI 的敏感数据放进硬件隔离保险库,Android 用户和 OEM 可据此了解个人上下文将如何被隔离保护。
Citizen Lab 主任 @RonDeibert 向 @globeandmail 表示,加拿大的合法访问法案“将使大量宝贵的隐私保护工具无法在该国运营”。
Psiphon 是一家从 Citizen Lab 分拆出来的软件公司,帮助生活在压迫政权下的互联网用户规避审查。该公司表示,如果 C-22 法案以目前的形式通过,它将离开加拿大。 https://www.theglobeandmail.com/politics/article-psiphon-vpn-provider-plans-to-quit-canada-over-lawful-access-bill/
有逆向学习者在清单自习室 App(包名 com.zz.studyroom)上练习破解,该应用未加固但带签名。作者通过 MT 去除签名后修改 i1.I 方法返回值,或使用 SimpleHook hook 同一方法返回 9,均成功解锁永久会员。破解后仅支持手机号登录,QQ、微信登录会提示非官方应用,且修改包名会闪退。
Google 发布 2026 年 10 月 Pixel 更新公告,所有受支持的 Pixel 设备将收到安全补丁级别 2026-10-05 的更新,修复内核组件和 Pixel 组件中的多个漏洞。
Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。
Citizen Lab 主任 Ron Deibert 在《卫报》报道中评论阿联酋谢赫塔赫农·本·扎耶德·阿勒纳哈扬对 AI 主导地位日益增长的影响力。Deibert 称过去 20 年民主持续衰退,恰与商业和国家安全用途的数字监控能力大幅扩张同步,而这一扩张的震中正是阿联酋,所有线索都指向谢赫塔赫农。
Citizen Lab 主任 Ron Deibert 在 Guardian 文章中评论阿联酋 Sheikh Tahnoon bin Zayed Al Nahyan 对 AI 主导地位日益增长的影响力。
Magisk 作者 topjohnwu 正在研究 Googlebook 的消费级刷机与 Root 路径,目标是将其打造成利用 Linux 虚拟机(Linux Terminal)的专用开发机。
GmsCompatConfig 版本 176 已发布: https://github.com/GrapheneOS/platform_packages_apps_GmsCompat/releases/tag/config-176 请查看链接的发布说明,了解相较上一版本的改进摘要以及完整变更日志的链接。 论坛讨论帖: https://discuss.grapheneos.org/d/42570-gmscompatconfig-version-176-released #GrapheneOS #privacy #security #gmscompat