三支团队在 Pwn2Own 上远程攻破全补丁 Google Pixel 10
在 Pwn2Own Ireland 比赛中,三支研究团队于 10 月 8 日远程攻破全补丁的 Google Pixel 10,三场胜利共支付 562,500 美元,其中 Ikotas Labs 凭链式利用获得 300,000 美元最高奖并成为总冠军。
在 Pwn2Own Ireland 比赛中,三支研究团队于 10 月 8 日远程攻破全补丁的 Google Pixel 10,三场胜利共支付 562,500 美元,其中 Ikotas Labs 凭链式利用获得 300,000 美元最高奖并成为总冠军。
看雪作者逆向分析某外卖软件,还原出其 AES-128 密钥的完整生成链:以包名、"WU@TEN" 与签名证书 DER 的 MD5 大写字符串拼接后计算 SHA-256,再经两张 32 字节常量表做加法与异或变换,取前 16 字节。
Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 CENSUS Labs 的 Tenia Valsamara 在 Pwn2Own 上使用 Mobile Hacking Lab 的 djini 攻破 Google Pixel 10,获得 112,500 美元奖金和 22.50 Master of Pwn 积分。该利用链由 2 个漏洞组成,包含 1 次 collision 和 1 个 0day。
同一新闻,精选展示《Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元》
Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 Tenia Valsamara 在 Pwn2Own 上针对 Google Pixel 10 完成利用,使用 Mobile Hacking Lab 的 djini.ai,获得 112,500 美元和 22.50 Master of Pwn 积分。该利用由 2 个漏洞组成的利用链完成,包含 1 次碰撞和 1 个 0day。
推荐理由:Pwn2Own 上针对 Google Pixel 10 的两漏洞链以 1 个 0day 完成利用,可了解移动端漏洞交易与利用难度的当前水位。
Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。
Magisk 作者 topjohnwu 正在研究 Googlebook 的消费级刷机与 Root 路径,目标是将其打造成利用 Linux 虚拟机(Linux Terminal)的专用开发机。
我将参加今年的 @hexacon_fr,介绍我们在 Parcel 安全方面的研究。 10 月 16 日和 17 日巴黎见! https://www.hexacon.fr/conference/speakers/#parcel_security_in_android
对清理类 App 清浊 2.1.9(包名 com.farplace.qingzhuo,versionCode 119,targetSdk 37)的逆向分析显示。
针对七神VMP,作者在去虚拟化 trace 基础上做"去 trace 化",把动态执行序列收缩为结构化 IR,最终由 hy.py 输出 prog.txt,含 33 个函数、9183 行。
Jamf Threat Labs 梳理了商业间谍软件的类别与在野样本,涵盖 Pegasus 等企业级工具以及 FlexiSPY、Crocodilus、BTMOB RAT、mSpy 等消费级威胁。Malwarebytes 记录到 2025 年上半年 Android 间谍软件检测量增长 147%,2026 年 8 月 Apple 曾通知 110 个国家的用户其被商业间谍软件针对。
安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。
推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。
针对 Android App 中 WebView JSBridge 的漏洞挖掘案例分析,指出 JSBridge 暴露的接口可被任意页面调用,导致凭证窃取风险。内容围绕该漏洞的成因与挖掘思路展开,属于案例分析类技术复盘。
DEF CON 34 议题 Gone in 60 Frames – USB Video Exploitation 的幻灯片与白皮书已上传至 DEF CON 媒体服务器,作者为 Alex Plaskett 和 Robert Herrera。AmnestyTech 的 Donncha Ó Cearbhaill 表示,这项 USB 利用研究受到并延续了该机构对 Cellebrite 在野利用 Android USB 驱动的取证研究。
研究提出 MIRAGE,一种利用用户生成内容对移动 GUI 智能体实施上下文感知提示注入的攻击方法。移动 GUI 智能体由视觉-语言模型(VLM)驱动,将屏幕视为渲染后的图像,MIRAGE 借此通过用户生成内容注入提示,诱导智能体执行非预期操作。
Google Project Zero 公开了一条针对 Pixel 10 的零点击利用链,从 Dolby 解码器漏洞 CVE-2025-54957 到内核提权共两步。
推荐理由:Project Zero 公开 Pixel 10 零点击利用链的完整技术路径,展示 Android 驱动中一个浅层 mmap 缺陷如何被直接用于内核任意读写。
卡巴斯基基于 KSN 数据发布 2025 年金融网络威胁报告:PC 银行木马占比下降,信息窃取器窃取凭据成为金融犯罪核心驱动力,移动银行木马则持续增长。金融钓鱼重心转向电商(14.17%)与数字服务(16.15%),在线商店占金融钓鱼页面 48.45%、银行占 26.05%、支付系统占 25.50%,且攻击呈现明显区域化特征。
卡巴斯基发布 2025 年移动恶意软件报告,全年拦截超过 1400 万次恶意、广告或不受欢迎移动软件攻击,广告软件占全部检出的 62%。全年发现 815,735 个新的独立安装包,其中移动银行木马安装包达 255,090 个,较往年增长数倍,Mamont 约占银行木马攻击的一半。