跳到正文
9月29日周二
  1. iVerify85

    Calif 披露首个跨 iOS 与 Android 的零点击蠕虫 WeWorm,借微信通话传播

    安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。

    推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。

6月12日周五
  1. Bill Marczak32

    NSO 测试 WhatsApp 时误报自家拉面照片

    哎呀!在测试 WhatsApp 时,NSO Group 显然把自己拍的杯面照片滥报了一遍,却没注意到桌垫下方隐约可见的 NSO 标志。这是 WhatsApp 藐视法庭动议中的证据,也是一个相当有趣的归因案例研究 https://www.courtlistener.com/docket/16395340/854/4/whatsapp-inc-v-nso-group-technologies-limited/

6月3日周三
  1. Google 安全博客62

    Google 为 Android 12+ 推出 Phone by Google 假来电检测功能

    Google 在 Phone by Google 中推出假来电检测功能,本月起面向 Android 12+ 设备全球推送,首批为 Pixel 设备。当联系人和你都在使用 Phone by Google 时,双方设备通过端到端加密的 RCS 实时发送确认信号核验来电;若冒充者缺少该信号且联系人真实设备否认正在通话,屏幕会提示立即挂断。

    推荐理由:Android 12+ 用户可了解这项默认开启的来电身份核验机制如何识别 AI 语音克隆冒充,以及如何关闭或换用 Phone by Google。

5月8日周五
  1. Donncha Ó Cearbhaill40

    Signal钓鱼攻击瞄准记者政客

    今年1月,我的 Signal 账号收到一条钓鱼信息,自称来自"Signal Support"。 这次不明智的攻击尝试,让我获得了一个难得的机会,得以窥探这场针对记者和政客的大规模钓鱼攻击活动。 我是他们数据库中的第13,730号目标。

1月28日周三
  1. ESET WeLiveSecurity · 移动安全72

    ESET 披露 GhostChat Android 间谍软件在巴基斯坦用假约会应用作诱饵

    ESET 研究人员发现一个针对巴基斯坦用户的 Android 间谍软件攻击活动,恶意应用 GhostChat(包名 com.datingbatch.chatapp)伪装成约会聊天平台,用 14 个虚假女性资料和硬编码解锁码制造专属感,安装后即向 C&C 服务器外泄设备 ID、联系人和图片、PDF、Word、Excel、PowerPoint 等文件,并每五分钟扫描新文档。

    推荐理由:ESET 披露的 GhostChat 间谍软件把恋爱诈骗话术与持续数据窃取结合,还牵出 ClickFix 与 WhatsApp 设备关联两条关联攻击链,可帮助防御者理解同一攻击者的多平台手法。