跳到正文
10月6日周二
  1. Google Project Zero34

    Google Project Zero 详解厂商如何为紧急漏洞建立快速修复机制

    Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。

9月30日周三
  1. Jamf Threat Labs22

    Jamf Threat Labs 解析商业间谍软件:从 Pegasus 到 Crocodilus 的移动威胁

    Jamf Threat Labs 梳理了商业间谍软件的类别与在野样本,涵盖 Pegasus 等企业级工具以及 FlexiSPY、Crocodilus、BTMOB RAT、mSpy 等消费级威胁。Malwarebytes 记录到 2025 年上半年 Android 间谍软件检测量增长 147%,2026 年 8 月 Apple 曾通知 110 个国家的用户其被商业间谍软件针对。

9月29日周二
  1. iVerify85

    Calif 披露首个跨 iOS 与 Android 的零点击蠕虫 WeWorm,借微信通话传播

    安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。

    推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。

8月5日周三
8月1日周六
5月22日周五
4月8日周三
  1. 卡巴斯基 Securelist · 移动恶意软件32

    卡巴斯基发布 2025 年金融网络威胁报告与 2026 年展望

    卡巴斯基基于 KSN 数据发布 2025 年金融网络威胁报告:PC 银行木马占比下降,信息窃取器窃取凭据成为金融犯罪核心驱动力,移动银行木马则持续增长。金融钓鱼重心转向电商(14.17%)与数字服务(16.15%),在线商店占金融钓鱼页面 48.45%、银行占 26.05%、支付系统占 25.50%,且攻击呈现明显区域化特征。

3月26日周四
  1. 卡巴斯基 Securelist · 移动恶意软件82

    卡巴斯基:Coruna 框架内核利用代码与 Operation Triangulation 同源

    卡巴斯基分析 Google 和 iVerify 披露的 Coruna 漏洞利用框架后确认,其针对 CVE-2023-32434 和 CVE-2023-38606 的内核利用代码是 Operation Triangulation 中所用利用代码的更新版本。

    推荐理由:卡巴斯基对比发现 Coruna 的内核利用代码与 Operation Triangulation 同源,说明这套框架已被复用并扩散到更多攻击者手中。