跳到正文
8月27日周四
  1. Google 安全博客62

    Google 在 Android 17 中推出四项网络连接安全防护

    Google 在 Android 17 中引入四项网络连接安全功能,包括支持 Encrypted Client Hello(ECH)隐藏访问域名、默认启用 Certificate Transparency(CT)、强制实施 Local Network Protection 让应用扫描本地网络前需用户授权,以及允许运营商为订户默认关闭 2G 以阻断 SMS blaster 攻击。

    推荐理由:Android 17 把本地网络访问改为需用户授权,并让运营商可默认关闭 2G,管理移动设备与网络的读者可据此评估升级和策略调整。

8月24日周一
  1. ZDI 公开漏洞62

    ZDI 披露 Apple Safari JavaScriptCore B3 ReduceStrength 阶段释放后使用漏洞,可致远程代码执行

    ZDI 公开 ZDI-26-610,Apple Safari 的 JavaScriptCore B3 ReduceStrength 阶段存在释放后使用漏洞,攻击者可借此在渲染进程上下文中执行任意代码。

    推荐理由:ZDI 公开 Safari JavaScriptCore 的 UAF 漏洞细节,并确认 Apple 已发布修复更新,使用 Safari 的读者可据此确认更新状态。

8月21日周五
  1. Citizen Lab78

    110 个国家的 Apple 用户收到间谍软件威胁通知

    TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能正遭受间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 称,公开讨论收到通知的帖文在规模和地域分布上“前所未有”,并认为公开通知之外还有大量未被知晓的案例。

    推荐理由:110 个国家的 Apple 用户收到间谍软件威胁通知,收到通知的用户可据此判断是否需要开启锁定模式。

8月20日周四
8月18日周二
8月17日周一
  1. Apple 安全更新62

    Apple 发布 iOS 18.7.10 与 iPadOS 18.7.10 安全更新,修复数十个漏洞

    Apple 发布 iOS 18.7.10 和 iPadOS 18.7.10 安全更新,适用于 iPhone XS、iPhone XS Max、iPhone XR 和 iPad 7th generation,修复了内核内存破坏、沙箱逃逸、提权、WebKit 内存破坏与任意代码执行等数十个 CVE。公告未说明这些漏洞已被在野利用,用户应尽快升级到对应版本。

    推荐理由:公告列出 iPhone XS 至 iPhone XR 与 iPad 7 的修复版本,仍在使用这些旧机型的读者可据此确认是否收到更新。

8月11日周二
8月10日周一
  1. 卡巴斯基 Securelist · 移动恶意软件26

    卡巴斯基 2026 年 Q2 移动威胁统计:Android 恶意软件与 Anatsa 银行木马

    卡巴斯基 2026 年 Q2 移动威胁报告显示,当季拦截超 199 万次针对移动设备的恶意软件、广告软件及有害软件攻击,较上季度的 267 万次继续下降。共发现 304,128 个恶意安装包,其中银行木马类占比 30.77%,为最普遍的移动威胁,另有 93,574 个与移动银行木马相关、570 个与移动勒索木马相关。

8月6日周四
  1. Maddie Stone9

    Schrödinger's TOCTOU 漏洞类

    今天我看到的最喜欢的演讲! 引用推文内容概括:Schrödinger's TOCTOU——一种漏洞类,结构体大小对 16 取模决定你是否可被利用,-O2 救你而 -O3 杀你,编译器升级引入该漏洞,降级……也会引入。不可见、难处理、无处不在。

  2. DARKNAVY17

    DARKNAVY deepsec 登 CyberGym 第三

    我们深深感谢我们的合作者——一群来自上海的独立 AI 研究人员,以及由 @dawnsongtweets 指导的 Cybergym 团队,感谢他们严谨而负责任的评审。也要特别感谢 @Zai_org 提供的优秀开源基础模型。 让我们一起推动这件事向前!

8月5日周三
  1. DARKNAVY22

    DARKNAVY deepsec 登 CyberGym 第三

    我们的 deepsec 系统现已在 CyberGym 上排名第 3,CyberGym 是最受采用的 AI 安全基准之一,包含 1,507 个真实世界漏洞。 它完全依赖开放权重模型,本次运行使用了 GLM 5.2(由 @Zai_org 提供)。 技术报告 ⬇️

8月4日周二
  1. Pixel 更新公告22

    Google 发布 2026 年 8 月 Pixel 更新公告,修复 CVE-2026-0163 提权漏洞

    Google 发布 2026 年 8 月 Pixel 更新公告,修复视频处理单元中的高危提权漏洞 CVE-2026-0163(参考编号 A-493648935)。所有受支持的 Pixel 设备将收到安全补丁级别 2026-08-05 的更新,该级别同时涵盖 2026 年 8 月 Android 安全公告中的全部问题。Google 建议所有用户接受更新。

  2. Corellium1

    Corellium 黑帽大会举办 Darkmode 派对

    如果你在 @BlackHatEvents,别错过本周三在 Vanderpump Cocktail Garden 举办的 Darkmode ➡️ https://www.eventbrite.com/e/dark-mode-corellium-party-tickets-1996184805489?aff=oddtdtcreator 来与塑造移动安全未来的人们共度一晚畅谈。

8月3日周一
  1. Maddie Stone0

    Maddie Stone 现身 Blackhat 求职

    我这周会去 Blackhat,很希望能和大家叙叙旧!😊 我目前开放工作机会,如果有合适的机会请联系我。W2 或合同工作都可以,但必须是从美国境外(UTC-6 时区)远程,且我在当地有合法工作权利 🤗

  2. 联发科安全公告34

    联发科发布 2026 年 8 月安全公告,修复多款芯片组高危漏洞

    联发科发布 2026 年 8 月产品安全公告,披露影响多款芯片组的 18 个高危和 16 个中危漏洞,涉及 hevc decoder、wlan、sec boot、apusys、Modem、display 等组件,类型包括越界写、堆缓冲区溢出、释放后使用和竞争条件等。联发科表示尚未发现这些漏洞被在野积极利用,并已在公告发布前至少两个月通知设备 OEM 并提供对应安全补丁。

  3. Android 安全公告22

    Android 安全公告 2026 年 8 月:安全补丁级别 2026-08-05 起修复全部漏洞

    Google 发布 2026 年 8 月 Android 安全公告,设备安全补丁级别达到 2026-08-05 或更高即已修复公告中所有漏洞。相关源代码补丁将在公告首发后 48 小时内发布到 AOSP 代码库,Google 会提前至少 1 个月通知 Android 合作伙伴。公告同时说明 Google Play 保护机制等缓解措施,并建议用户尽量更新到最新版 Android。

8月1日周六
7月27日周一
  1. Apple 安全更新62

    Apple 发布 iOS 26.6 和 iPadOS 26.6 安全更新,修复数十个漏洞

    Apple 发布 iOS 26.6 和 iPadOS 26.6 安全更新,适用于 iPhone 11 及后续机型,以及多款 iPad Pro、iPad Air、iPad 和 iPad mini,修复数十个 CVE 编号漏洞。漏洞类型涵盖内核内存破坏、越界读写、释放后使用、整数溢出、沙箱逃逸和代码签名绕过等,其中部分可导致任意代码执行或内核内存写入。公告未说明这些漏洞已被在野利用。

    推荐理由:公告列出 iOS 26.6 与 iPadOS 26.6 修复的数十个 CVE 及受影响机型,管理 iPhone 11 及后续设备的读者可据此确认更新范围。

7月23日周四
  1. Boris Larin6

    SAScon 会议 CFP 仍开放

    年复一年,@TheSAScon 始终是我参加过的最棒的会议之一!如果你一直在考虑提交你的研究成果,现在正是最佳时机——CFP 仍然开放。

7月19日周日
7月7日周二
7月6日周一
7月2日周四
  1. Google 威胁情报78

    Google 联合 FBI 等打击 NetNut 住宅代理网络,Play Protect 已禁用相关应用

    Google 联合 FBI、Lumen 等对 NetNut(又称 Popa)住宅代理网络采取行动,禁用了其用于恶意软件 C2 的 Google 账号,并通过 Google Play Protect 自动警告用户并禁用已知集成 NetNut SDK 的应用。

    推荐理由:Google 联合 FBI 等对 NetNut 住宅代理网络采取行动,Android 用户可据此了解哪些应用和联网设备存在被卷入代理网络的风险。

7月1日周三
6月25日周四
  1. Dataflow Security6

    Dataflow Security 赞助 LeHack 安全社区

    Dataflow Security 本周末将继续在巴黎 LeHack(@_leHACK_)支持网络安全社区。如果你在巴黎并有兴趣参加,请私信我们(有 2 张票)。

6月16日周二
  1. Pixel 更新公告62

    Google 发布 2026 年 6 月 Pixel 更新公告,修复调制解调器、内核等组件漏洞

    Google 发布 2026 年 6 月 Pixel 更新公告,为受支持的 Pixel 设备修复内核、Pixel、Qualcomm 等组件的多个安全漏洞,其中调制解调器、WC-Radio、libpixelimsmedia、gIMS、EdgeTPU 等子组件存在严重级别 RCE 与 EoP 问题。

    推荐理由:公告按组件列出 Pixel 设备本次修复的漏洞与严重级别,使用 Pixel 的读者可据此确认 2026-06-05 补丁级别是否已覆盖。

6月12日周五
  1. Bill Marczak32

    NSO 测试 WhatsApp 时误报自家拉面照片

    哎呀!在测试 WhatsApp 时,NSO Group 显然把自己拍的杯面照片滥报了一遍,却没注意到桌垫下方隐约可见的 NSO 标志。这是 WhatsApp 藐视法庭动议中的证据,也是一个相当有趣的归因案例研究 https://www.courtlistener.com/docket/16395340/854/4/whatsapp-inc-v-nso-group-technologies-limited/

6月9日周二
  1. CISA 在野漏洞目录62

    Google Chromium V8 越界读写漏洞被列入 CISA 在野漏洞目录

    CISA 在野漏洞目录收录 Google Chromium V8 越界读写漏洞 CVE-2026-11645,远程攻击者可通过构造的 HTML 页面在沙箱内执行任意代码。该漏洞影响多个使用 Chromium 的浏览器,包括但不限于 Google Chrome、Microsoft Edge 和 Opera。

    推荐理由:CISA 将在野漏洞列入目录,使用 Chromium 内核浏览器的读者可据此确认自己是否落在受影响范围。

6月8日周一
6月3日周三
  1. Google 安全博客62

    Google 为 Android 12+ 推出 Phone by Google 假来电检测功能

    Google 在 Phone by Google 中推出假来电检测功能,本月起面向 Android 12+ 设备全球推送,首批为 Pixel 设备。当联系人和你都在使用 Phone by Google 时,双方设备通过端到端加密的 RCS 实时发送确认信号核验来电;若冒充者缺少该信号且联系人真实设备否认正在通话,屏幕会提示立即挂断。

    推荐理由:Android 12+ 用户可了解这项默认开启的来电身份核验机制如何识别 AI 语音克隆冒充,以及如何关闭或换用 Phone by Google。

6月2日周二
6月1日周一