澳大利亚政府联合咨询警告 Crypter 滥用,移动端同样存在混淆即服务盲区
澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。
澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。
Google 发布 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor,用受保护虚拟机提供硬件隔离的集中式安全保险库,使敏感 AI 负载与宿主操作系统解耦,即使宿主 OS 被完全攻破,个人数据仍保持加密隔离。
推荐理由:Google 把端侧 AI 的敏感数据放进硬件隔离保险库,Android 用户和 OEM 可据此了解个人上下文将如何被隔离保护。
Google 发布 2026 年 10 月 Pixel 更新公告,所有受支持的 Pixel 设备将收到安全补丁级别 2026-10-05 的更新,修复内核组件和 Pixel 组件中的多个漏洞。
Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。
Google 发布 2026 年 10 月 Android 安全公告,修复框架与系统组件中的多个漏洞,安全补丁级别为 2026-10-01 或更新即已涵盖全部问题。
Google 公布 Android 高级保护(Advanced Protection)的 6 项功能,包括入侵日志、USB 保护、无障碍保护、禁用 WebGPU、认证失败锁定和查看支持应用。
安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。
推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。
Zimperium 的调查发现,一批欺骗性 Android 应用滥用 Google Play 的 Early Access 项目,以看似合法的身份出现,随后把用户引导至有风险的外部下载和服务。
Google 发布 Security-State 与 Security-State-Provider 库,把操作系统、系统模块和内核的已安装、已发布与待安装更新汇总为单一接口,供 Android Enterprise 合作伙伴、OEM 和安全敏感应用判断设备真实的“Effective Security State”。
Google Pixel 设备的蜂窝调制解调器存在不当授权漏洞,逻辑错误可能允许攻击者绕过权限检查并提权。该条目收录于 CISA 在野漏洞目录,原文未说明是否已被在野利用,也未给出修复版本。
Google 发布 2026 年 9 月 Pixel 更新公告,修复内核组件和 Pixel 组件中的多个安全漏洞,涉及远程代码执行、提权和信息泄露等问题。受影响设备在安全补丁级别达到 2026-09-05 或更新后即已解决本公告及 2026 年 9 月 Android 安全公告中的全部问题,所有受支持的 Pixel 设备都将收到该补丁级别的更新。
推荐理由:公告按组件列出 Pixel 设备本月的漏洞与修复范围,使用 Pixel 的读者可据此确认补丁级别是否已覆盖。
Google Chromium V8 存在越界写漏洞,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞可能影响使用 Chromium 的多个浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。
Google 发布 2026 年 9 月 Android 安全公告,修复系统、框架、内核及高通、联发科等组件中的多个漏洞,其中系统组件存在严重级别的远程代码执行漏洞,无需额外执行权限且无需用户交互。安全补丁级别为 2026-09-01 或 2026-09-05 及更新的设备已解决对应问题,公告同时列出各 CVE 编号、漏洞类型与已更新的 AOSP 版本(14、15、16、16-qpr2、17)。
推荐理由:公告按组件列出 2026-09 补丁级别修复的漏洞与 AOSP 版本,管理 Android 设备的读者可据此确认需要推送的补丁级别。
Google Chromium V8 存在类型混淆漏洞,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞可能影响使用 Chromium 的多个浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。
Google 宣布将 2021 年 3 月启动的 Android Ready SE 扩展为 Android Digital Credential Alliance,把合作范围从 Secure Element 与 SoC 厂商延伸到钱包开发者和政府签发机构。
Google 在 Android 17 中引入四项网络连接安全功能,包括支持 Encrypted Client Hello(ECH)隐藏访问域名、默认启用 Certificate Transparency(CT)、强制实施 Local Network Protection 让应用扫描本地网络前需用户授权,以及允许运营商为订户默认关闭 2G 以阻断 SMS blaster 攻击。
推荐理由:Android 17 把本地网络访问改为需用户授权,并让运营商可默认关闭 2G,管理移动设备与网络的读者可据此评估升级和策略调整。
卡巴斯基 2026 年 Q2 移动威胁报告显示,当季拦截超 199 万次针对移动设备的恶意软件、广告软件及有害软件攻击,较上季度的 267 万次继续下降。共发现 304,128 个恶意安装包,其中银行木马类占比 30.77%,为最普遍的移动威胁,另有 93,574 个与移动银行木马相关、570 个与移动勒索木马相关。
Google 威胁情报组(GTIG)披露,UNC6671 在 BlackFile 品牌宣称于 2026 年 5 月退出后并未解散,而是以 Redact、Pink、Helix、Falcon 等多个勒索品牌继续活动。
推荐理由:GTIG 披露 UNC6671 通过语音钓鱼与 AiTM 窃取会话,并给出针对身份认证与 SaaS 审计的加固清单。
Google 发文反对欧盟委员会依据 DMA 提出的 Android 互操作性最终措施,认为强制向用户下载的 AI 代理开放深度系统级权限会破坏 Android 的安全模型。
Google 发布 2026 年 8 月 Pixel 更新公告,修复视频处理单元中的高危提权漏洞 CVE-2026-0163(参考编号 A-493648935)。所有受支持的 Pixel 设备将收到安全补丁级别 2026-08-05 的更新,该级别同时涵盖 2026 年 8 月 Android 安全公告中的全部问题。Google 建议所有用户接受更新。
Google 发布 2026 年 8 月 Android 安全公告,设备安全补丁级别达到 2026-08-05 或更高即已修复公告中所有漏洞。相关源代码补丁将在公告首发后 48 小时内发布到 AOSP 代码库,Google 会提前至少 1 个月通知 Android 合作伙伴。公告同时说明 Google Play 保护机制等缓解措施,并建议用户尽量更新到最新版 Android。
Google 发布 2026 年 7 月 Pixel 更新公告,所有受支持的 Pixel 设备将收到安全补丁级别 2026-07-05 的更新,该级别可解决本公告及 2026 年 7 月 Android 安全公告中所述的全部问题。本公告不含安全补丁,仅包含功能补丁,详情见 Pixel 社区论坛。
Android 发布 2026 年 7 月安全公告,本公告中不含安全漏洞。安全补丁级别为 2026-07-05 或更新的设备即已涵盖本公告及此前所有补丁级别的问题,预装该更新的厂商应将补丁字符串设为 [ro.build.version.security_patch]:[2026-07-05]。
Google 联合 FBI、Lumen 等对 NetNut(又称 Popa)住宅代理网络采取行动,禁用了其用于恶意软件 C2 的 Google 账号,并通过 Google Play Protect 自动警告用户并禁用已知集成 NetNut SDK 的应用。
推荐理由:Google 联合 FBI 等对 NetNut 住宅代理网络采取行动,Android 用户可据此了解哪些应用和联网设备存在被卷入代理网络的风险。
Google 发布 2026 年 6 月 Pixel 更新公告,为受支持的 Pixel 设备修复内核、Pixel、Qualcomm 等组件的多个安全漏洞,其中调制解调器、WC-Radio、libpixelimsmedia、gIMS、EdgeTPU 等子组件存在严重级别 RCE 与 EoP 问题。
推荐理由:公告按组件列出 Pixel 设备本次修复的漏洞与严重级别,使用 Pixel 的读者可据此确认 2026-06-05 补丁级别是否已覆盖。
CISA 在野漏洞目录收录 Google Chromium V8 越界读写漏洞 CVE-2026-11645,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞影响多个使用 Chromium 的浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。
推荐理由:CISA 将在野漏洞列入目录,使用 Chromium 内核浏览器的读者可据此确认自己是否落在受影响范围。
Apple 将 Private Cloud Compute(PCC)扩展至 Google Cloud,首次在第三方数据中心运行 Apple Intelligence 负载,底层采用 NVIDIA GPU 机密计算、Intel TDX CPU 和 Google Titan 芯片。
Google 在 Phone by Google 中推出假来电检测功能,本月起面向 Android 12+ 设备全球推送,首批为 Pixel 设备。当联系人和你都在使用 Phone by Google 时,双方设备通过端到端加密的 RCS 实时发送确认信号核验来电;若冒充者缺少该信号且联系人真实设备否认正在通话,屏幕会提示立即挂断。
推荐理由:Android 12+ 用户可了解这项默认开启的来电身份核验机制如何识别 AI 语音克隆冒充,以及如何关闭或换用 Phone by Google。
Android Framework 存在一个整数溢出漏洞,可导致代码执行并实现本地提权。该漏洞已被列入 CISA 在野漏洞目录。
Google 发布 2026 年 6 月 Android 安全公告,修复框架、系统、内核及多家芯片组组件中的安全漏洞,其中框架组件存在一个无需用户交互即可远程提权的严重漏洞。
卡巴斯基 2026 年 Q1 移动威胁报告显示,KSN 拦截超 267 万次恶意软件、广告软件及不受欢迎软件攻击,较上季度 323 万次下降,但主要源于广告软件和 RiskTool 检出减少,受影响独立用户数基本稳定。银行木马安装包激增,占全部检出应用的 52.96%,Mamont 变种占银行木马检出的 73.5%。预装 Triada.ag 后门升至检出榜首,占比 7.09%。
Google Project Zero 公开了一条针对 Pixel 10 的零点击利用链,从 Dolby 解码器漏洞 CVE-2025-54957 到内核提权共两步。
推荐理由:Project Zero 公开 Pixel 10 零点击利用链的完整技术路径,展示 Android 驱动中一个浅层 mmap 缺陷如何被直接用于内核任意读写。
Google 公布 Android 17 的安全与隐私更新,包括与银行合作验证来电以拦截冒充金融机构的诈骗电话,该功能将在未来几周面向 Android 11+ 设备上的 Revolut、Itaú 和 Nubank 推出。
推荐理由:Android 17 把反诈、防盗和隐私控制做成默认开启的系统能力,管理移动设备的读者可据此评估升级与策略配置。
ESET 发现并报告了 28 款名为 CallPhantom 的 Android 诈骗应用,这些应用在 Google Play 上累计下载超过 730 万次,谎称可查询任意号码的通话记录、短信和 WhatsApp 通话历史,实际返回的是硬编码加随机生成的虚假数据。
推荐理由:ESET 披露 28 款在 Google Play 累计下载超 730 万次的诈骗应用,读者可据此识别同类虚假查询类应用并了解退款途径。
卡巴斯基分析 Google 和 iVerify 披露的 Coruna 漏洞利用框架后确认,其针对 CVE-2023-32434 和 CVE-2023-38606 的内核利用代码是 Operation Triangulation 中所用利用代码的更新版本。
推荐理由:卡巴斯基对比发现 Coruna 的内核利用代码与 Operation Triangulation 同源,说明这套框架已被复用并扩散到更多攻击者手中。
ESET 研究人员发现首个滥用生成式 AI 进行上下文感知 UI 操作的 Android 恶意软件家族 PromptSpy,它调用 Google Gemini 分析屏幕 XML 并获取分步点击指令,以将自身锁定在最近任务列表中实现驻留。
推荐理由:ESET 披露首个用生成式 AI 维持驻留的 Android 恶意软件,展示了 AI 如何让恶意软件适配任意设备 UI。
卡巴斯基发现一个名为 Keenadu 的新型 Android 后门,它被植入设备固件,通过 libandroid_runtime.so 注入 Zygote 进程,从而感染设备上启动的每一个应用。
推荐理由:卡巴斯基披露固件级后门 Keenadu 的完整感染链,并首次串联 Triada、BADBOX、Vo1d 等 Android 僵尸网络之间的关联。
ESET 研究人员发现一个针对巴基斯坦用户的 Android 间谍软件攻击活动,恶意应用 GhostChat(包名 com.datingbatch.chatapp)伪装成约会聊天平台,用 14 个虚假女性资料和硬编码解锁码制造专属感,安装后即向 C&C 服务器外泄设备 ID、联系人和图片、PDF、Word、Excel、PowerPoint 等文件,并每五分钟扫描新文档。
推荐理由:ESET 披露的 GhostChat 间谍软件把恋爱诈骗话术与持续数据窃取结合,还牵出 ClickFix 与 WhatsApp 设备关联两条关联攻击链,可帮助防御者理解同一攻击者的多平台手法。
ESET 梳理了针对 Apple Pay 用户的六类常见骗局,包括钓鱼、虚假买家、超额付款、莫名收款、假收据和公共 Wi-Fi 恶意热点,攻击者主要操纵用户行为而非利用技术漏洞。ESET 研究人员发现,2025 年上半年至下半年,滥用 NFC 的 Android 恶意软件检测量几乎翻倍。防范措施包括开启被盗设备保护、为 Apple Pay 钱包中所有卡片启用通知,以及仅使用可信渠道购物。