Jamf Threat Labs 解析商业间谍软件:从 Pegasus 到 Crocodilus 的移动威胁
Jamf Threat Labs 梳理了商业间谍软件的类别与在野样本,涵盖 Pegasus 等企业级工具以及 FlexiSPY、Crocodilus、BTMOB RAT、mSpy 等消费级威胁。Malwarebytes 记录到 2025 年上半年 Android 间谍软件检测量增长 147%,2026 年 8 月 Apple 曾通知 110 个国家的用户其被商业间谍软件针对。
Jamf Threat Labs 梳理了商业间谍软件的类别与在野样本,涵盖 Pegasus 等企业级工具以及 FlexiSPY、Crocodilus、BTMOB RAT、mSpy 等消费级威胁。Malwarebytes 记录到 2025 年上半年 Android 间谍软件检测量增长 147%,2026 年 8 月 Apple 曾通知 110 个国家的用户其被商业间谍软件针对。
Apple 发布 macOS Sequoia 15.8.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本,修复方式为改进边界检查。用户可通过 Mac App Store 或 Apple 软件下载页面获取该更新。
推荐理由:公告写明该漏洞可能已被用于针对特定个人的复杂攻击,macOS 用户可据此确认是否升级到 15.8.1。
Apple 发布 macOS Tahoe 26.7.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本。macOS Tahoe 26.7.1 可通过 Mac App Store 或 Apple 软件下载网站获取。
推荐理由:公告写明 CoreGraphics 越界写漏洞可能已被用于针对特定个人的复杂攻击,读者可据此确认 macOS Tahoe 26.7.1 的更新范围。
Apple iOS、macOS 和 iPadOS 的 CoreGraphics 组件存在越界写漏洞,可能导致任意代码执行。该条目由 CISA 在野漏洞目录收录,涉及 CVE-2026-86950。
Apple 发布 iOS 26.7.1 和 iPadOS 26.7.1 安全更新,修复一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。
推荐理由:公告写明该越界写漏洞可能已被用于针对特定个人的复杂攻击,并列出受影响机型与修复版本,管理 Apple 设备的读者可据此确认更新范围。
iVerify 披露 Coruna 与 DarkSword 恶意软件的扩散情况,其投放清单覆盖 MetaMask、Phantom、Trust Wallet、OKX。
推荐理由:材料列出 Coruna 与 DarkSword 针对多款加密货币钱包 App 的投放清单,可帮助 iOS 用户判断自己安装的钱包是否在目标范围内。
Google Chromium V8 存在越界写漏洞,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞可能影响使用 Chromium 的多个浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。
Google Chromium V8 存在类型混淆漏洞,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞可能影响使用 Chromium 的多个浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。
Google 威胁情报组(GTIG)披露,UNC6671 在 BlackFile 品牌宣称于 2026 年 5 月退出后并未解散,而是以 Redact、Pink、Helix、Falcon 等多个勒索品牌继续活动。
推荐理由:GTIG 披露 UNC6671 通过语音钓鱼与 AiTM 窃取会话,并给出针对身份认证与 SaaS 审计的加固清单。
CISA 在野漏洞目录收录 Google Chromium V8 越界读写漏洞 CVE-2026-11645,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞影响多个使用 Chromium 的浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。
推荐理由:CISA 将在野漏洞列入目录,使用 Chromium 内核浏览器的读者可据此确认自己是否落在受影响范围。
Android Framework 存在一个整数溢出漏洞,可导致代码执行并实现本地提权。该漏洞已被列入 CISA 在野漏洞目录。
Google Project Zero 公开了一条针对 Pixel 10 的零点击利用链,从 Dolby 解码器漏洞 CVE-2025-54957 到内核提权共两步。
推荐理由:Project Zero 公开 Pixel 10 零点击利用链的完整技术路径,展示 Android 驱动中一个浅层 mmap 缺陷如何被直接用于内核任意读写。
ESET 发现与朝鲜有关的 APT 组织 ScarCruft 对延边地区一家游戏平台发起多平台供应链攻击,该攻击可能自 2024 年底持续至今。平台上的 Windows 客户端通过恶意更新被植入 RokRAT 后门,进而部署更复杂的 BirdCall 后门;两款 Android 游戏被植入 Android 版 BirdCall 后门,这是该组织武器库中的新工具。
推荐理由:ESET 首次公开 ScarCruft 的 Android 版 BirdCall 后门分析,揭示了游戏平台供应链投毒如何同时波及 Windows 与 Android 用户。
卡巴斯基分析 Google 和 iVerify 披露的 Coruna 漏洞利用框架后确认,其针对 CVE-2023-32434 和 CVE-2023-38606 的内核利用代码是 Operation Triangulation 中所用利用代码的更新版本。
推荐理由:卡巴斯基对比发现 Coruna 的内核利用代码与 Operation Triangulation 同源,说明这套框架已被复用并扩散到更多攻击者手中。