跳到正文
10月9日周五
10月6日周二
  1. Google Project Zero34

    Google Project Zero 详解厂商如何为紧急漏洞建立快速修复机制

    Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。

10月5日周一
10月4日周日
10月3日周六
10月2日周五
9月30日周三
  1. Jamf Threat Labs22

    Jamf Threat Labs 解析商业间谍软件:从 Pegasus 到 Crocodilus 的移动威胁

    Jamf Threat Labs 梳理了商业间谍软件的类别与在野样本,涵盖 Pegasus 等企业级工具以及 FlexiSPY、Crocodilus、BTMOB RAT、mSpy 等消费级威胁。Malwarebytes 记录到 2025 年上半年 Android 间谍软件检测量增长 147%,2026 年 8 月 Apple 曾通知 110 个国家的用户其被商业间谍软件针对。

9月29日周二
  1. iVerify85

    Calif 披露首个跨 iOS 与 Android 的零点击蠕虫 WeWorm,借微信通话传播

    安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。

    推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。

9月16日周三
9月13日周日
8月11日周二
8月6日周四
  1. Maddie Stone9

    Schrödinger's TOCTOU 漏洞类

    今天我看到的最喜欢的演讲! 引用推文内容概括:Schrödinger's TOCTOU——一种漏洞类,结构体大小对 16 取模决定你是否可被利用,-O2 救你而 -O3 杀你,编译器升级引入该漏洞,降级……也会引入。不可见、难处理、无处不在。

  2. DARKNAVY17

    DARKNAVY deepsec 登 CyberGym 第三

    我们深深感谢我们的合作者——一群来自上海的独立 AI 研究人员,以及由 @dawnsongtweets 指导的 Cybergym 团队,感谢他们严谨而负责任的评审。也要特别感谢 @Zai_org 提供的优秀开源基础模型。 让我们一起推动这件事向前!

8月5日周三
8月1日周六
7月27日周一
5月22日周五
5月13日周三
4月8日周三
  1. 卡巴斯基 Securelist · 移动恶意软件32

    卡巴斯基发布 2025 年金融网络威胁报告与 2026 年展望

    卡巴斯基基于 KSN 数据发布 2025 年金融网络威胁报告:PC 银行木马占比下降,信息窃取器窃取凭据成为金融犯罪核心驱动力,移动银行木马则持续增长。金融钓鱼重心转向电商(14.17%)与数字服务(16.15%),在线商店占金融钓鱼页面 48.45%、银行占 26.05%、支付系统占 25.50%,且攻击呈现明显区域化特征。

3月26日周四
  1. 卡巴斯基 Securelist · 移动恶意软件82

    卡巴斯基:Coruna 框架内核利用代码与 Operation Triangulation 同源

    卡巴斯基分析 Google 和 iVerify 披露的 Coruna 漏洞利用框架后确认,其针对 CVE-2023-32434 和 CVE-2023-38606 的内核利用代码是 Operation Triangulation 中所用利用代码的更新版本。

    推荐理由:卡巴斯基对比发现 Coruna 的内核利用代码与 Operation Triangulation 同源,说明这套框架已被复用并扩散到更多攻击者手中。

3月4日周三
  1. 卡巴斯基 Securelist · 移动恶意软件52

    卡巴斯基发布 2025 年移动恶意软件报告:银行木马安装包增至 25.5 万个

    卡巴斯基发布 2025 年移动恶意软件报告,全年拦截超过 1400 万次恶意、广告或不受欢迎移动软件攻击,广告软件占全部检出的 62%。全年发现 815,735 个新的独立安装包,其中移动银行木马安装包达 255,090 个,较往年增长数倍,Mamont 约占银行木马攻击的一半。