跳到正文
8月27日周四
  1. Google 安全博客62

    Google 在 Android 17 中推出四项网络连接安全防护

    Google 在 Android 17 中引入四项网络连接安全功能,包括支持 Encrypted Client Hello(ECH)隐藏访问域名、默认启用 Certificate Transparency(CT)、强制实施 Local Network Protection 让应用扫描本地网络前需用户授权,以及允许运营商为订户默认关闭 2G 以阻断 SMS blaster 攻击。

    推荐理由:Android 17 把本地网络访问改为需用户授权,并让运营商可默认关闭 2G,管理移动设备与网络的读者可据此评估升级和策略调整。

8月24日周一
  1. ZDI 公开漏洞62

    ZDI 披露 Apple Safari JavaScriptCore B3 ReduceStrength 阶段释放后使用漏洞,可致远程代码执行

    ZDI 公开 ZDI-26-610,Apple Safari 的 JavaScriptCore B3 ReduceStrength 阶段存在释放后使用漏洞,攻击者可借此在渲染进程上下文中执行任意代码。

    推荐理由:ZDI 公开 Safari JavaScriptCore 的 UAF 漏洞细节,并确认 Apple 已发布修复更新,使用 Safari 的读者可据此确认更新状态。

8月21日周五
  1. Citizen Lab78

    110 个国家的 Apple 用户收到间谍软件威胁通知

    TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能正遭受间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 称,公开讨论收到通知的帖文在规模和地域分布上“前所未有”,并认为公开通知之外还有大量未被知晓的案例。

    推荐理由:110 个国家的 Apple 用户收到间谍软件威胁通知,收到通知的用户可据此判断是否需要开启锁定模式。

8月20日周四
8月18日周二
8月17日周一
  1. Apple 安全更新62

    Apple 发布 iOS 18.7.10 与 iPadOS 18.7.10 安全更新,修复数十个漏洞

    Apple 发布 iOS 18.7.10 和 iPadOS 18.7.10 安全更新,适用于 iPhone XS、iPhone XS Max、iPhone XR 和 iPad 7th generation,修复了内核内存破坏、沙箱逃逸、提权、WebKit 内存破坏与任意代码执行等数十个 CVE。公告未说明这些漏洞已被在野利用,用户应尽快升级到对应版本。

    推荐理由:公告列出 iPhone XS 至 iPhone XR 与 iPad 7 的修复版本,仍在使用这些旧机型的读者可据此确认是否收到更新。

8月10日周一
  1. 卡巴斯基 Securelist · 移动恶意软件26

    卡巴斯基 2026 年 Q2 移动威胁统计:Android 恶意软件与 Anatsa 银行木马

    卡巴斯基 2026 年 Q2 移动威胁报告显示,当季拦截超 199 万次针对移动设备的恶意软件、广告软件及有害软件攻击,较上季度的 267 万次继续下降。共发现 304,128 个恶意安装包,其中银行木马类占比 30.77%,为最普遍的移动威胁,另有 93,574 个与移动银行木马相关、570 个与移动勒索木马相关。

8月6日周四
8月5日周三
8月4日周二
  1. Pixel 更新公告22

    Google 发布 2026 年 8 月 Pixel 更新公告,修复 CVE-2026-0163 提权漏洞

    Google 发布 2026 年 8 月 Pixel 更新公告,修复视频处理单元中的高危提权漏洞 CVE-2026-0163(参考编号 A-493648935)。所有受支持的 Pixel 设备将收到安全补丁级别 2026-08-05 的更新,该级别同时涵盖 2026 年 8 月 Android 安全公告中的全部问题。Google 建议所有用户接受更新。

8月3日周一
  1. 联发科安全公告34

    联发科发布 2026 年 8 月安全公告,修复多款芯片组高危漏洞

    联发科发布 2026 年 8 月产品安全公告,披露影响多款芯片组的 18 个高危和 16 个中危漏洞,涉及 hevc decoder、wlan、sec boot、apusys、Modem、display 等组件,类型包括越界写、堆缓冲区溢出、释放后使用和竞争条件等。联发科表示尚未发现这些漏洞被在野积极利用,并已在公告发布前至少两个月通知设备 OEM 并提供对应安全补丁。

  2. Android 安全公告22

    Android 安全公告 2026 年 8 月:安全补丁级别 2026-08-05 起修复全部漏洞

    Google 发布 2026 年 8 月 Android 安全公告,设备安全补丁级别达到 2026-08-05 或更高即已修复公告中所有漏洞。相关源代码补丁将在公告首发后 48 小时内发布到 AOSP 代码库,Google 会提前至少 1 个月通知 Android 合作伙伴。公告同时说明 Google Play 保护机制等缓解措施,并建议用户尽量更新到最新版 Android。

8月1日周六
7月27日周一
  1. Apple 安全更新62

    Apple 发布 iOS 26.6 和 iPadOS 26.6 安全更新,修复数十个漏洞

    Apple 发布 iOS 26.6 和 iPadOS 26.6 安全更新,适用于 iPhone 11 及后续机型,以及多款 iPad Pro、iPad Air、iPad 和 iPad mini,修复数十个 CVE 编号漏洞。漏洞类型涵盖内核内存破坏、越界读写、释放后使用、整数溢出、沙箱逃逸和代码签名绕过等,其中部分可导致任意代码执行或内核内存写入。公告未说明这些漏洞已被在野利用。

    推荐理由:公告列出 iOS 26.6 与 iPadOS 26.6 修复的数十个 CVE 及受影响机型,管理 iPhone 11 及后续设备的读者可据此确认更新范围。

7月7日周二
7月6日周一
7月2日周四
  1. Google 威胁情报78

    Google 联合 FBI 等打击 NetNut 住宅代理网络,Play Protect 已禁用相关应用

    Google 联合 FBI、Lumen 等对 NetNut(又称 Popa)住宅代理网络采取行动,禁用了其用于恶意软件 C2 的 Google 账号,并通过 Google Play Protect 自动警告用户并禁用已知集成 NetNut SDK 的应用。

    推荐理由:Google 联合 FBI 等对 NetNut 住宅代理网络采取行动,Android 用户可据此了解哪些应用和联网设备存在被卷入代理网络的风险。

7月1日周三
6月16日周二
  1. Pixel 更新公告62

    Google 发布 2026 年 6 月 Pixel 更新公告,修复调制解调器、内核等组件漏洞

    Google 发布 2026 年 6 月 Pixel 更新公告,为受支持的 Pixel 设备修复内核、Pixel、Qualcomm 等组件的多个安全漏洞,其中调制解调器、WC-Radio、libpixelimsmedia、gIMS、EdgeTPU 等子组件存在严重级别 RCE 与 EoP 问题。

    推荐理由:公告按组件列出 Pixel 设备本次修复的漏洞与严重级别,使用 Pixel 的读者可据此确认 2026-06-05 补丁级别是否已覆盖。

6月9日周二
  1. CISA 在野漏洞目录62

    Google Chromium V8 越界读写漏洞被列入 CISA 在野漏洞目录

    CISA 在野漏洞目录收录 Google Chromium V8 越界读写漏洞 CVE-2026-11645,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞影响多个使用 Chromium 的浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。

    推荐理由:CISA 将在野漏洞列入目录,使用 Chromium 内核浏览器的读者可据此确认自己是否落在受影响范围。

6月8日周一
6月3日周三
  1. Google 安全博客62

    Google 为 Android 12+ 推出 Phone by Google 假来电检测功能

    Google 在 Phone by Google 中推出假来电检测功能,本月起面向 Android 12+ 设备全球推送,首批为 Pixel 设备。当联系人和你都在使用 Phone by Google 时,双方设备通过端到端加密的 RCS 实时发送确认信号核验来电;若冒充者缺少该信号且联系人真实设备否认正在通话,屏幕会提示立即挂断。

    推荐理由:Android 12+ 用户可了解这项默认开启的来电身份核验机制如何识别 AI 语音克隆冒充,以及如何关闭或换用 Phone by Google。

6月2日周二
6月1日周一
5月26日周二
  1. ESET WeLiveSecurity · 移动安全62

    ESET 分析 Android RAT BTMOB:以 MaaS 形式出售并配 APK 生成工具

    ESET 披露 Android 远程访问木马 BTMOB,该恶意软件由 SpySolr 演化而来,通过伪装流媒体、加密货币挖矿等服务的钓鱼网站和仿冒应用商店诱导用户安装恶意 APK,并滥用 Android Accessibility Services 获取更高权限。

    推荐理由:BTMOB 把远程控制、屏幕录制和 APK 生成工具打包成 MaaS 出售,说明 Android 恶意软件的门槛已低到无需写代码即可定制钓鱼诱饵。

5月22日周五
5月18日周一
  1. 卡巴斯基 Securelist · 移动恶意软件22

    卡巴斯基 2026 年 Q1 移动威胁统计:Triada 预装后门居首,银行木马安装包激增

    卡巴斯基 2026 年 Q1 移动威胁报告显示,KSN 拦截超 267 万次恶意软件、广告软件及不受欢迎软件攻击,较上季度 323 万次下降,但主要源于广告软件和 RiskTool 检出减少,受影响独立用户数基本稳定。银行木马安装包激增,占全部检出应用的 52.96%,Mamont 变种占银行木马检出的 73.5%。预装 Triada.ag 后门升至检出榜首,占比 7.09%。

5月13日周三
  1. Google 安全博客62

    Google 公布 Android 17 安全与隐私新功能

    Google 公布 Android 17 的安全与隐私更新,包括与银行合作验证来电以拦截冒充金融机构的诈骗电话,该功能将在未来几周面向 Android 11+ 设备上的 Revolut、Itaú 和 Nubank 推出。

    推荐理由:Android 17 把反诈、防盗和隐私控制做成默认开启的系统能力,管理移动设备的读者可据此评估升级与策略配置。

5月7日周四
  1. ESET WeLiveSecurity · 移动安全62

    ESET 披露 CallPhantom:28 款 Android 诈骗应用在 Google Play 下载超 730 万次

    ESET 发现并报告了 28 款名为 CallPhantom 的 Android 诈骗应用,这些应用在 Google Play 上累计下载超过 730 万次,谎称可查询任意号码的通话记录、短信和 WhatsApp 通话历史,实际返回的是硬编码加随机生成的虚假数据。

    推荐理由:ESET 披露 28 款在 Google Play 累计下载超 730 万次的诈骗应用,读者可据此识别同类虚假查询类应用并了解退款途径。

5月5日周二
  1. ESET WeLiveSecurity · 移动安全80

    ESET 披露 ScarCruft 供应链攻击:游戏平台被植入 BirdCall 后门

    ESET 发现与朝鲜有关的 APT 组织 ScarCruft 对延边地区一家游戏平台发起多平台供应链攻击,该攻击可能自 2024 年底持续至今。平台上的 Windows 客户端通过恶意更新被植入 RokRAT 后门,进而部署更复杂的 BirdCall 后门;两款 Android 游戏被植入 Android 版 BirdCall 后门,这是该组织武器库中的新工具。

    推荐理由:ESET 首次公开 ScarCruft 的 Android 版 BirdCall 后门分析,揭示了游戏平台供应链投毒如何同时波及 Windows 与 Android 用户。

4月20日周一
4月8日周三
  1. 卡巴斯基 Securelist · 移动恶意软件32

    卡巴斯基发布 2025 年金融网络威胁报告与 2026 年展望

    卡巴斯基基于 KSN 数据发布 2025 年金融网络威胁报告:PC 银行木马占比下降,信息窃取器窃取凭据成为金融犯罪核心驱动力,移动银行木马则持续增长。金融钓鱼重心转向电商(14.17%)与数字服务(16.15%),在线商店占金融钓鱼页面 48.45%、银行占 26.05%、支付系统占 25.50%,且攻击呈现明显区域化特征。

3月26日周四
  1. 卡巴斯基 Securelist · 移动恶意软件82

    卡巴斯基:Coruna 框架内核利用代码与 Operation Triangulation 同源

    卡巴斯基分析 Google 和 iVerify 披露的 Coruna 漏洞利用框架后确认,其针对 CVE-2023-32434 和 CVE-2023-38606 的内核利用代码是 Operation Triangulation 中所用利用代码的更新版本。

    推荐理由:卡巴斯基对比发现 Coruna 的内核利用代码与 Operation Triangulation 同源,说明这套框架已被复用并扩散到更多攻击者手中。

3月10日周二
  1. 卡巴斯基 Securelist · 移动恶意软件72

    卡巴斯基披露 BeatBanker 双模式 Android 木马,针对巴西投放挖矿与银行模块

    卡巴斯基发现针对巴西的 Android 恶意软件 BeatBanker,通过伪装成 Google Play Store 的钓鱼网站传播,恶意 APK 同时携带加密货币挖矿程序和银行木马。

    推荐理由:卡巴斯基披露的 BeatBanker 用循环播放音频维持前台服务,这种保活手法对 Android 后台限制的绕过值得防御者关注。

3月4日周三
  1. 卡巴斯基 Securelist · 移动恶意软件52

    卡巴斯基发布 2025 年移动恶意软件报告:银行木马安装包增至 25.5 万个

    卡巴斯基发布 2025 年移动恶意软件报告,全年拦截超过 1400 万次恶意、广告或不受欢迎移动软件攻击,广告软件占全部检出的 62%。全年发现 815,735 个新的独立安装包,其中移动银行木马安装包达 255,090 个,较往年增长数倍,Mamont 约占银行木马攻击的一半。

2月27日周五
  1. ESET WeLiveSecurity · 移动安全15

    ESET 解析移动应用权限风险:Android 6.0 起危险权限需运行时授权,iOS 敏感权限同样运行时弹窗

    ESET 发文解析移动应用权限风险,指出 Android 6.0 起将权限分为安装时静默授予的普通权限和需运行时明确批准的危险权限,iOS 则在运行时弹出所有敏感权限请求。无障碍服务、后台位置、短信/通话记录和悬浮窗权限风险最高,恶意应用可借此窃取密码、拦截一次性验证码、监控位置甚至将手机变为窃听设备。建议仅授予"仅此次"或"使用期间"权限,并定期检查已授权项。

2月19日周四
  1. ESET WeLiveSecurity · 移动安全80

    ESET 发现 PromptSpy:首个用生成式 AI 维持驻留的 Android 恶意软件

    ESET 研究人员发现首个滥用生成式 AI 进行上下文感知 UI 操作的 Android 恶意软件家族 PromptSpy,它调用 Google Gemini 分析屏幕 XML 并获取分步点击指令,以将自身锁定在最近任务列表中实现驻留。

    推荐理由:ESET 披露首个用生成式 AI 维持驻留的 Android 恶意软件,展示了 AI 如何让恶意软件适配任意设备 UI。