跳到正文
10月9日周五
  1. Zero Day Initiative78

    Pwn2Own 上研究者用 2 漏洞链攻破 Google Pixel 10,获 112,500 美元

    Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 CENSUS Labs 的 Tenia Valsamara 在 Pwn2Own 上使用 Mobile Hacking Lab 的 djini 攻破 Google Pixel 10,获得 112,500 美元奖金和 22.50 Master of Pwn 积分。该利用链由 2 个漏洞组成,包含 1 次 collision 和 1 个 0day。

    同一新闻,精选展示《Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元》

  2. Zero Day Initiative78

    Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元

    Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 Tenia Valsamara 在 Pwn2Own 上针对 Google Pixel 10 完成利用,使用 Mobile Hacking Lab 的 djini.ai,获得 112,500 美元和 22.50 Master of Pwn 积分。该利用由 2 个漏洞组成的利用链完成,包含 1 次碰撞和 1 个 0day。

    推荐理由:Pwn2Own 上针对 Google Pixel 10 的两漏洞链以 1 个 0day 完成利用,可了解移动端漏洞交易与利用难度的当前水位。

10月8日周四
  1. GrapheneOS22

    GrapheneOS 发布 2026100600 版本

    GrapheneOS 2026100600 版本已发布: https://grapheneos.org/releases#2026100600 请查看链接中的发行说明,了解相较上一版本的改进摘要。 论坛讨论帖: https://discuss.grapheneos.org/d/42652-grapheneos-version-2026100600-released #GrapheneOS #privacy #security

10月7日周三
  1. Zimperium50

    澳大利亚政府联合咨询警告 Crypter 滥用,移动端同样存在混淆即服务盲区

    澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。

  2. Google 安全博客62

    Google 为 Android 端侧 AI 推出 AISeal 隔离架构

    Google 发布 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor,用受保护虚拟机提供硬件隔离的集中式安全保险库,使敏感 AI 负载与宿主操作系统解耦,即使宿主 OS 被完全攻破,个人数据仍保持加密隔离。

    推荐理由:Google 把端侧 AI 的敏感数据放进硬件隔离保险库,Android 用户和 OEM 可据此了解个人上下文将如何被隔离保护。

10月6日周二
  1. 吾爱破解 · 移动安全区8

    清单自习室 App 永久会员破解分析:MT 改返回值与 SimpleHook 两种方法

    有逆向学习者在清单自习室 App(包名 com.zz.studyroom)上练习破解,该应用未加固但带签名。作者通过 MT 去除签名后修改 i1.I 方法返回值,或使用 SimpleHook hook 同一方法返回 9,均成功解锁永久会员。破解后仅支持手机号登录,QQ、微信登录会提示非官方应用,且修改包名会闪退。

  2. Google Project Zero34

    Google Project Zero 详解厂商如何为紧急漏洞建立快速修复机制

    Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。

10月5日周一
10月4日周日
  1. GrapheneOS15

    GrapheneOS 发布 Vanadium 154.0.8037.126.0

    Vanadium 版本 154.0.8037.126.0 已发布: https://github.com/GrapheneOS/Vanadium/releases/tag/154.0.8037.126.0 请查看链接中的发布说明,了解相比上一版本的改进摘要以及完整变更日志的链接。 论坛讨论帖: https://discuss.grapheneos.org/d/42548-vanadium-version-154080371260-released #GrapheneOS #privacy #security #browser

10月3日周六
10月2日周五
9月30日周三
  1. Jamf Threat Labs22

    Jamf Threat Labs 解析商业间谍软件:从 Pegasus 到 Crocodilus 的移动威胁

    Jamf Threat Labs 梳理了商业间谍软件的类别与在野样本,涵盖 Pegasus 等企业级工具以及 FlexiSPY、Crocodilus、BTMOB RAT、mSpy 等消费级威胁。Malwarebytes 记录到 2025 年上半年 Android 间谍软件检测量增长 147%,2026 年 8 月 Apple 曾通知 110 个国家的用户其被商业间谍软件针对。

9月29日周二
  1. iVerify85

    Calif 披露首个跨 iOS 与 Android 的零点击蠕虫 WeWorm,借微信通话传播

    安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。

    推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。

9月25日周五
  1. Mysk18

    Google Photos 将 OCR 任务交给 Google Lens

    Pixel 手机显然可以在设备端从照片中提取文字,Gboard 就展示了这一点。但 Google Photos 却把这项任务交给 Google Lens,让用户仅仅为了复制文字就得把照片上传给 Google。 这段视频展现了 Google 和 Apple 对隐私的思考方式有多么不同:

9月22日周二
  1. Zimperium38

    Zimperium 分析:Agentic AI 如何让移动应用更易被攻击

    Zimperium 发文分析 Agentic AI 正如何改变移动威胁格局,攻击者只需用自然语言下达高层指令,智能体即可自主完成静态分析、动态交互与 UI 导航。该智能体可自主选择 Root 或越狱方案并规避完整性检查,在未 Root 设备上通过重打包二进制、侧载与 Frida 等 hook 框架完成逆向,并将发现的逻辑转为脚本,在模拟器集群上并行扩展为规模化欺诈。

  2. Zimperium62

    Zimperium 分析 Android 恶意软件 Manic:兼具银行欺诈与间谍软件能力

    Zimperium 分析发现 Android 恶意软件家族 Manic,同时具备银行欺诈与大规模监控能力。该恶意软件滥用无障碍服务及其他设备权限,窃取凭据、拦截通信、监控用户活动并远程控制受感染设备。攻击者可在受害者手机环境中直接实施金融欺诈并收集敏感信息,Zimperium 建议采用基于行为的检测、严格权限管控和持续的移动威胁监控。

    推荐理由:Android 恶意软件把银行欺诈与监控能力合到一次感染里,防御者可据此重新评估无障碍权限的管控范围。

9月18日周五
9月16日周三
9月15日周二
  1. Pixel 更新公告62

    Google 发布 2026 年 9 月 Pixel 更新公告,修复内核与 Pixel 组件多个漏洞

    Google 发布 2026 年 9 月 Pixel 更新公告,修复内核组件和 Pixel 组件中的多个安全漏洞,涉及远程代码执行、提权和信息泄露等问题。受影响设备在安全补丁级别达到 2026-09-05 或更新后即已解决本公告及 2026 年 9 月 Android 安全公告中的全部问题,所有受支持的 Pixel 设备都将收到该补丁级别的更新。

    推荐理由:公告按组件列出 Pixel 设备本月的漏洞与修复范围,使用 Pixel 的读者可据此确认补丁级别是否已覆盖。

9月14日周一
  1. iVerify22

    iVerify:航空与机组人员 BYOD 设备如何在无需侵入式 MDM 的情况下获得安全防护

    iVerify 推出可配合 MDM、MAM 或完全独立部署的方案,为航空机组、登机口与地勤人员的个人及企业设备提供 OS 级完整性遥测,无需侵入式权限或监控个人活动。该方案针对大量个人设备难以强制深度 MDM 注册的现实,采集未授权配置描述文件安装、证书信任变更、进程注入等内核邻近信号,以判断设备是否已被入侵。iVerify 指出,MDM 只能确认设备配置合规,无法反映设备当前是否已被攻陷。

9月13日周日
9月8日周二
  1. Android 安全公告62

    Google 发布 2026 年 9 月 Android 安全公告,修复系统组件严重远程代码执行漏洞

    Google 发布 2026 年 9 月 Android 安全公告,修复系统、框架、内核及高通、联发科等组件中的多个漏洞,其中系统组件存在严重级别的远程代码执行漏洞,无需额外执行权限且无需用户交互。安全补丁级别为 2026-09-01 或 2026-09-05 及更新的设备已解决对应问题,公告同时列出各 CVE 编号、漏洞类型与已更新的 AOSP 版本(14、15、16、16-qpr2、17)。

    推荐理由:公告按组件列出 2026-09 补丁级别修复的漏洞与 AOSP 版本,管理 Android 设备的读者可据此确认需要推送的补丁级别。

9月1日周二