联发科发布 6 月安全公告:5 个漏洞影响多款 Wi-Fi 与 geniezone 芯片组
联发科发布产品安全公告,披露 5 个影响其芯片组的漏洞,其中 CVE-2026-20452、CVE-2026-20453、CVE-2026-20454、CVE-2026-20455 为高危,CVE-2026-20456 为中危。
联发科发布产品安全公告,披露 5 个影响其芯片组的漏洞,其中 CVE-2026-20452、CVE-2026-20453、CVE-2026-20454、CVE-2026-20455 为高危,CVE-2026-20456 为中危。
ESET 披露 Android 远程访问木马 BTMOB,该恶意软件由 SpySolr 演化而来,通过伪装流媒体、加密货币挖矿等服务的钓鱼网站和仿冒应用商店诱导用户安装恶意 APK,并滥用 Android Accessibility Services 获取更高权限。
推荐理由:BTMOB 把远程控制、屏幕录制和 APK 生成工具打包成 MaaS 出售,说明 Android 恶意软件的门槛已低到无需写代码即可定制钓鱼诱饵。
Apple 随本周 corecrypto 更新公开了量子安全算法 ML-KEM 和 ML-DSA 的实现,以及为证明其符合 FIPS 203 与 FIPS 204 规范而构建的数学证明,供外部专家独立评估。
卡巴斯基 2026 年 Q1 移动威胁报告显示,KSN 拦截超 267 万次恶意软件、广告软件及不受欢迎软件攻击,较上季度 323 万次下降,但主要源于广告软件和 RiskTool 检出减少,受影响独立用户数基本稳定。银行木马安装包激增,占全部检出应用的 52.96%,Mamont 变种占银行木马检出的 73.5%。预装 Triada.ag 后门升至检出榜首,占比 7.09%。
很高兴与大家相聚畅玩。一路平安回家!#berlin #offensivecon
Google Project Zero 公开了一条针对 Pixel 10 的零点击利用链,从 Dolby 解码器漏洞 CVE-2025-54957 到内核提权共两步。
推荐理由:Project Zero 公开 Pixel 10 零点击利用链的完整技术路径,展示 Android 驱动中一个浅层 mmap 缺陷如何被直接用于内核任意读写。
Google 发布 Intrusion Logging,称其为首个专为移动端高级攻击取证调查打造的系统。AmnestyTech 作为设计合作伙伴,参与了 Intrusion Logging 与 Advanced Protection Mode 的开发。
Google 公布 Android 17 的安全与隐私更新,包括与银行合作验证来电以拦截冒充金融机构的诈骗电话,该功能将在未来几周面向 Android 11+ 设备上的 Revolut、Itaú 和 Nubank 推出。
推荐理由:Android 17 把反诈、防盗和隐私控制做成默认开启的系统能力,管理移动设备的读者可据此评估升级与策略配置。
今年1月,我的 Signal 账号收到一条钓鱼信息,自称来自"Signal Support"。 这次不明智的攻击尝试,让我获得了一个难得的机会,得以窥探这场针对记者和政客的大规模钓鱼攻击活动。 我是他们数据库中的第13,730号目标。
ESET 发现并报告了 28 款名为 CallPhantom 的 Android 诈骗应用,这些应用在 Google Play 上累计下载超过 730 万次,谎称可查询任意号码的通话记录、短信和 WhatsApp 通话历史,实际返回的是硬编码加随机生成的虚假数据。
推荐理由:ESET 披露 28 款在 Google Play 累计下载超 730 万次的诈骗应用,读者可据此识别同类虚假查询类应用并了解退款途径。
ESET 发现与朝鲜有关的 APT 组织 ScarCruft 对延边地区一家游戏平台发起多平台供应链攻击,该攻击可能自 2024 年底持续至今。平台上的 Windows 客户端通过恶意更新被植入 RokRAT 后门,进而部署更复杂的 BirdCall 后门;两款 Android 游戏被植入 Android 版 BirdCall 后门,这是该组织武器库中的新工具。
推荐理由:ESET 首次公开 ScarCruft 的 Android 版 BirdCall 后门分析,揭示了游戏平台供应链投毒如何同时波及 Windows 与 Android 用户。
明天我将主持一场网络研讨会,讲解我们如何检测 0day 攻击,包括概述我们最有趣的发现。欢迎参加,随便提问!https://www.brighttalk.com/webcast/15591/666134
卡巴斯基在 Apple App Store 中发现超过 20 款伪装成 MetaMask、Ledger、Trust Wallet、Coinbase、TokenPocket。
推荐理由:卡巴斯基披露 App Store 中 26 款仿冒加密钱包的钓鱼应用,说明热钱包与冷钱包在助记词环节各自面临的风险。
卡巴斯基基于 KSN 数据发布 2025 年金融网络威胁报告:PC 银行木马占比下降,信息窃取器窃取凭据成为金融犯罪核心驱动力,移动银行木马则持续增长。金融钓鱼重心转向电商(14.17%)与数字服务(16.15%),在线商店占金融钓鱼页面 48.45%、银行占 26.05%、支付系统占 25.50%,且攻击呈现明显区域化特征。
卡巴斯基分析 Google 和 iVerify 披露的 Coruna 漏洞利用框架后确认,其针对 CVE-2023-32434 和 CVE-2023-38606 的内核利用代码是 Operation Triangulation 中所用利用代码的更新版本。
推荐理由:卡巴斯基对比发现 Coruna 的内核利用代码与 Operation Triangulation 同源,说明这套框架已被复用并扩散到更多攻击者手中。
卡巴斯基发现针对巴西的 Android 恶意软件 BeatBanker,通过伪装成 Google Play Store 的钓鱼网站传播,恶意 APK 同时携带加密货币挖矿程序和银行木马。
推荐理由:卡巴斯基披露的 BeatBanker 用循环播放音频维持前台服务,这种保活手法对 Android 后台限制的绕过值得防御者关注。
卡巴斯基发布 2025 年移动恶意软件报告,全年拦截超过 1400 万次恶意、广告或不受欢迎移动软件攻击,广告软件占全部检出的 62%。全年发现 815,735 个新的独立安装包,其中移动银行木马安装包达 255,090 个,较往年增长数倍,Mamont 约占银行木马攻击的一半。
ESET 发文解析移动应用权限风险,指出 Android 6.0 起将权限分为安装时静默授予的普通权限和需运行时明确批准的危险权限,iOS 则在运行时弹出所有敏感权限请求。无障碍服务、后台位置、短信/通话记录和悬浮窗权限风险最高,恶意应用可借此窃取密码、拦截一次性验证码、监控位置甚至将手机变为窃听设备。建议仅授予"仅此次"或"使用期间"权限,并定期检查已授权项。
ESET 发现首款已知在自身执行流程中滥用生成式 AI 的 Android 恶意软件,该恶意软件滥用 Gemini 在受感染设备上实现持久化。研究人员 Lukas Stefanko 公布了这一发现。
ESET 研究人员发现首个滥用生成式 AI 进行上下文感知 UI 操作的 Android 恶意软件家族 PromptSpy,它调用 Google Gemini 分析屏幕 XML 并获取分步点击指令,以将自身锁定在最近任务列表中实现驻留。
推荐理由:ESET 披露首个用生成式 AI 维持驻留的 Android 恶意软件,展示了 AI 如何让恶意软件适配任意设备 UI。
嗨呀!👋🏽 想我了吗?我可想你们了!😊 九月比利时 @brucon 见!🍻
卡巴斯基发现一个名为 Keenadu 的新型 Android 后门,它被植入设备固件,通过 libandroid_runtime.so 注入 Zygote 进程,从而感染设备上启动的每一个应用。
推荐理由:卡巴斯基披露固件级后门 Keenadu 的完整感染链,并首次串联 Triada、BADBOX、Vo1d 等 Android 僵尸网络之间的关联。
ESET 梳理了美国二手交易应用 OfferUp 上常见的诈骗手法,包括假货、诱导脱离平台用 Zelle、Venmo 等第三方支付、账户接管、空盒、钓鱼链接、假支票与虚假招聘等。
ESET 研究人员发现一个针对巴基斯坦用户的 Android 间谍软件攻击活动,恶意应用 GhostChat(包名 com.datingbatch.chatapp)伪装成约会聊天平台,用 14 个虚假女性资料和硬编码解锁码制造专属感,安装后即向 C&C 服务器外泄设备 ID、联系人和图片、PDF、Word、Excel、PowerPoint 等文件,并每五分钟扫描新文档。
推荐理由:ESET 披露的 GhostChat 间谍软件把恋爱诈骗话术与持续数据窃取结合,还牵出 ClickFix 与 WhatsApp 设备关联两条关联攻击链,可帮助防御者理解同一攻击者的多平台手法。
ESET 梳理了针对 Apple Pay 用户的六类常见骗局,包括钓鱼、虚假买家、超额付款、莫名收款、假收据和公共 Wi-Fi 恶意热点,攻击者主要操纵用户行为而非利用技术漏洞。ESET 研究人员发现,2025 年上半年至下半年,滥用 NFC 的 Android 恶意软件检测量几乎翻倍。防范措施包括开启被盗设备保护、为 Apple Pay 钱包中所有卡片启用通知,以及仅使用可信渠道购物。
静态扫描会漏掉最关键的部分:你的应用在真实世界中的行为表现。 随着 iOS 26 阻断越狱,大多数 AppSec 团队失去了验证 PCI DSS 和 GDPR 合规要求所需的运行时可见性。 阅读博客了解更多 ⬇️ https://buff.ly/mrkdx73
一项联合调查披露 Intellexa 内部文件泄露,曝光了这家 Predator 间谍软件背后公司的新攻击目标与内部运作。该调查由 Donncha Ó Cearbhaill 与 Inside Story、Haaretz 及 WAV Research Collective 合作完成,并以 #IntellexaLeaks 发布。
推荐理由:泄露材料披露 Intellexa 的新攻击目标与内部运作,关注商业间谍软件生态的读者可据此了解 Predator 的客户与目标范围。
我们有一些激动人心的消息——Corellium 现在正式成为 Cellebrite 的一部分! 欢迎来到移动安全研究与测试的新时代。作为 Cellebrite 旗下公司,我们迫不及待想向你们展示未来! 阅读新闻稿了解更多 ⬇️ https://buff.ly/MWDD1oO
ThreatFabric 披露一款名为 Sturuns 的新型移动恶意软件,具备欺诈能力,可在加密通讯消息解密后直接从设备屏幕捕获内容,从而绕过端到端加密。该恶意软件的具体传播方式、受影响平台和攻击目标尚未在推文中说明,完整分析见其发布的长文。
有人进入 Cellebrite 与代表的 Microsoft Teams 会议,随后泄露了一张展示该公司针对多款 Google Pixel 手机能力的截图。404 Media 报道了这起潜入会议并泄露手机解锁细节的事件。
多个拥有数十万粉丝、数百万播放量的Instagram账号上传了用Meta雷朋眼镜拍摄的视频。 🔗 https://www.404media.co/metas-ray-ban-glasses-users-film-and-harass-massage-parlor-workers/ https://www.404media.co/metas-ray-ban-glasses-users-film-and-harass-massage-parlor-workers/
视频显示ICE和CBP的探员在街头对民众使用面部识别技术。一位专家将这一做法形容为“纯粹的反乌托邦式令人毛骨悚然。” 🔗 https://www.404media.co/ice-and-cbp-agents-are-scanning-peoples-faces-on-the-street-to-verify-citizenship/
📜 𝐇𝐞𝐫𝐨𝐝𝐨𝐭𝐮𝐬:想变成人类的恶意软件 与传统银行木马不同,Herodotus 不只是窃取凭据——𝐢𝐭 𝐩𝐫𝐞𝐭𝐞𝐧𝐝𝐬 𝐭𝐨 𝐛𝐞 𝐡𝐮𝐦𝐚𝐧。 👉 在此阅读完整博客:https://hubs.ly/Q03QmJjP0
@LHreports 关于全球定位监控行业的惊人爆料是一记紧急警钟。 欧盟及其他地区现有的少量监管不足以保护我们,这个行业似乎无法无天、猖獗泛滥。