三支团队在 Pwn2Own 上远程攻破全补丁 Google Pixel 10
在 Pwn2Own Ireland 比赛中,三支研究团队于 10 月 8 日远程攻破全补丁的 Google Pixel 10,三场胜利共支付 562,500 美元,其中 Ikotas Labs 凭链式利用获得 300,000 美元最高奖并成为总冠军。
在 Pwn2Own Ireland 比赛中,三支研究团队于 10 月 8 日远程攻破全补丁的 Google Pixel 10,三场胜利共支付 562,500 美元,其中 Ikotas Labs 凭链式利用获得 300,000 美元最高奖并成为总冠军。
看雪作者逆向分析某外卖软件,还原出其 AES-128 密钥的完整生成链:以包名、"WU@TEN" 与签名证书 DER 的 MD5 大写字符串拼接后计算 SHA-256,再经两张 32 字节常量表做加法与异或变换,取前 16 字节。
Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 CENSUS Labs 的 Tenia Valsamara 在 Pwn2Own 上使用 Mobile Hacking Lab 的 djini 攻破 Google Pixel 10,获得 112,500 美元奖金和 22.50 Master of Pwn 积分。该利用链由 2 个漏洞组成,包含 1 次 collision 和 1 个 0day。
同一新闻,精选展示《Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元》
Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 Tenia Valsamara 在 Pwn2Own 上针对 Google Pixel 10 完成利用,使用 Mobile Hacking Lab 的 djini.ai,获得 112,500 美元和 22.50 Master of Pwn 积分。该利用由 2 个漏洞组成的利用链完成,包含 1 次碰撞和 1 个 0day。
推荐理由:Pwn2Own 上针对 Google Pixel 10 的两漏洞链以 1 个 0day 完成利用,可了解移动端漏洞交易与利用难度的当前水位。
👀 https://github.com/topjohnwu/Magisk/pull/10156
ESET Research 表示,在观察期内所分析的 MATCHBOIL 样本出现明显演进,涉及代码层面的结构和代码混淆技术。该恶意软件运营者还持续更新其持久化机制,并改进防御规避能力。
此外,2025 年,操作者添加了一个以日程规划器形式出现的 GUI,当用户手动执行恶意软件时会出现。2026 年,它被改为外观更不显眼的 Regex finder。5/7
JPCERT/CC 于 2026 年 10 月 8 日发布通报称,日本多家机构接连发生个人数据泄露,攻击者滥用移动应用背后的 API 并利用已知漏洞,其中 Metabase 的 SQL 注入漏洞 CVE-2026-72898(CVSS 10.0)曾被作为 0day 利用,CISA 已于 8 月 11 日将其列入 KEV 目录。
一篇针对传奇类手游的协议分析记录,作者从 assets/src 路径入手,识别 Cocos、Unity、UE4/UE5、白鹭等引擎,解密 Lua 与 LuaJIT 字节码,并在 lib/arm64-v8a/ 的 so 文件中定位明文 sign 与 key。
GrapheneOS 2026100600 版本已发布: https://grapheneos.org/releases#2026100600 请查看链接中的发行说明,了解相较上一版本的改进摘要。 论坛讨论帖: https://discuss.grapheneos.org/d/42652-grapheneos-version-2026100600-released #GrapheneOS #privacy #security
澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。
Google 发布 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor,用受保护虚拟机提供硬件隔离的集中式安全保险库,使敏感 AI 负载与宿主操作系统解耦,即使宿主 OS 被完全攻破,个人数据仍保持加密隔离。
推荐理由:Google 把端侧 AI 的敏感数据放进硬件隔离保险库,Android 用户和 OEM 可据此了解个人上下文将如何被隔离保护。
有逆向学习者在清单自习室 App(包名 com.zz.studyroom)上练习破解,该应用未加固但带签名。作者通过 MT 去除签名后修改 i1.I 方法返回值,或使用 SimpleHook hook 同一方法返回 9,均成功解锁永久会员。破解后仅支持手机号登录,QQ、微信登录会提示非官方应用,且修改包名会闪退。
Google 发布 2026 年 10 月 Pixel 更新公告,所有受支持的 Pixel 设备将收到安全补丁级别 2026-10-05 的更新,修复内核组件和 Pixel 组件中的多个漏洞。
Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。
Magisk 作者 topjohnwu 正在研究 Googlebook 的消费级刷机与 Root 路径,目标是将其打造成利用 Linux 虚拟机(Linux Terminal)的专用开发机。
Google 发布 2026 年 10 月 Android 安全公告,修复框架与系统组件中的多个漏洞,安全补丁级别为 2026-10-01 或更新即已涵盖全部问题。
Magisk 登陆 Googlebook
GrapheneOS 指出 Android 安全公告的补丁只在向各 Android OEM 披露并允许出货 2-6 个月后才被列出,2026 年 9 月公告中的补丁已可出货数月。
r0env2026 是一套基于 Omarchy(Arch Linux + Hyprland)的 AI 自动化安全研究环境,预装原生 Codex、Claude Code 等 AI 工具与 Frida、jadx、apktool、radare2、r0capture 等安全研究工具,以 VMware 虚拟机镜像形式分发,x86_64 架构,开机即可让 Agent 执行安全研究。
Vanadium 版本 154.0.8037.126.0 已发布: https://github.com/GrapheneOS/Vanadium/releases/tag/154.0.8037.126.0 请查看链接中的发布说明,了解相比上一版本的改进摘要以及完整变更日志的链接。 论坛讨论帖: https://discuss.grapheneos.org/d/42548-vanadium-version-154080371260-released #GrapheneOS #privacy #security #browser
我将参加今年的 @hexacon_fr,介绍我们在 Parcel 安全方面的研究。 10 月 16 日和 17 日巴黎见! https://www.hexacon.fr/conference/speakers/#parcel_security_in_android
对清理类 App 清浊 2.1.9(包名 com.farplace.qingzhuo,versionCode 119,targetSdk 37)的逆向分析显示。
一款未加固的记账APP通过启动时检测 forceUpdate 实现强制更新,hook AppInfos.getForceUpdate 返回 false 即可绕过。
针对七神VMP,作者在去虚拟化 trace 基础上做"去 trace 化",把动态执行序列收缩为结构化 IR,最终由 hy.py 输出 prog.txt,含 33 个函数、9183 行。
Google 公布 Android 高级保护(Advanced Protection)的 6 项功能,包括入侵日志、USB 保护、无障碍保护、禁用 WebGPU、认证失败锁定和查看支持应用。
Jamf Threat Labs 梳理了商业间谍软件的类别与在野样本,涵盖 Pegasus 等企业级工具以及 FlexiSPY、Crocodilus、BTMOB RAT、mSpy 等消费级威胁。Malwarebytes 记录到 2025 年上半年 Android 间谍软件检测量增长 147%,2026 年 8 月 Apple 曾通知 110 个国家的用户其被商业间谍软件针对。
安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。
推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。
Pixel 手机显然可以在设备端从照片中提取文字,Gboard 就展示了这一点。但 Google Photos 却把这项任务交给 Google Lens,让用户仅仅为了复制文字就得把照片上传给 Google。 这段视频展现了 Google 和 Apple 对隐私的思考方式有多么不同:
Zimperium 的调查发现,一批欺骗性 Android 应用滥用 Google Play 的 Early Access 项目,以看似合法的身份出现,随后把用户引导至有风险的外部下载和服务。
那么在搭载 Android 17 的 Pixel 9 上,难道就没有办法在离线状态下从照片中复制文字,而不把它发送给 Google 吗? Pixel 手机上有这么多 AI 功能,基本的 OCR 却仍然不能在本地运行?
Zimperium 发文分析 Agentic AI 正如何改变移动威胁格局,攻击者只需用自然语言下达高层指令,智能体即可自主完成静态分析、动态交互与 UI 导航。该智能体可自主选择 Root 或越狱方案并规避完整性检查,在未 Root 设备上通过重打包二进制、侧载与 Frida 等 hook 框架完成逆向,并将发现的逻辑转为脚本,在模拟器集群上并行扩展为规模化欺诈。
Zimperium 分析发现 Android 恶意软件家族 Manic,同时具备银行欺诈与大规模监控能力。该恶意软件滥用无障碍服务及其他设备权限,窃取凭据、拦截通信、监控用户活动并远程控制受感染设备。攻击者可在受害者手机环境中直接实施金融欺诈并收集敏感信息,Zimperium 建议采用基于行为的检测、严格权限管控和持续的移动威胁监控。
推荐理由:Android 恶意软件把银行欺诈与监控能力合到一次感染里,防御者可据此重新评估无障碍权限的管控范围。
Google 发布 Security-State 与 Security-State-Provider 库,把操作系统、系统模块和内核的已安装、已发布与待安装更新汇总为单一接口,供 Android Enterprise 合作伙伴、OEM 和安全敏感应用判断设备真实的“Effective Security State”。
Google Pixel 设备的蜂窝调制解调器存在不当授权漏洞,逻辑错误可能允许攻击者绕过权限检查并提权。该条目收录于 CISA 在野漏洞目录,原文未说明是否已被在野利用,也未给出修复版本。
Google 发布 2026 年 9 月 Pixel 更新公告,修复内核组件和 Pixel 组件中的多个安全漏洞,涉及远程代码执行、提权和信息泄露等问题。受影响设备在安全补丁级别达到 2026-09-05 或更新后即已解决本公告及 2026 年 9 月 Android 安全公告中的全部问题,所有受支持的 Pixel 设备都将收到该补丁级别的更新。
推荐理由:公告按组件列出 Pixel 设备本月的漏洞与修复范围,使用 Pixel 的读者可据此确认补丁级别是否已覆盖。
iVerify 推出可配合 MDM、MAM 或完全独立部署的方案,为航空机组、登机口与地勤人员的个人及企业设备提供 OS 级完整性遥测,无需侵入式权限或监控个人活动。该方案针对大量个人设备难以强制深度 MDM 注册的现实,采集未授权配置描述文件安装、证书信任变更、进程注入等内核邻近信号,以判断设备是否已被入侵。iVerify 指出,MDM 只能确认设备配置合规,无法反映设备当前是否已被攻陷。
针对 Android App 中 WebView JSBridge 的漏洞挖掘案例分析,指出 JSBridge 暴露的接口可被任意页面调用,导致凭证窃取风险。内容围绕该漏洞的成因与挖掘思路展开,属于案例分析类技术复盘。
Google 发布 2026 年 9 月 Android 安全公告,修复系统、框架、内核及高通、联发科等组件中的多个漏洞,其中系统组件存在严重级别的远程代码执行漏洞,无需额外执行权限且无需用户交互。安全补丁级别为 2026-09-01 或 2026-09-05 及更新的设备已解决对应问题,公告同时列出各 CVE 编号、漏洞类型与已更新的 AOSP 版本(14、15、16、16-qpr2、17)。
推荐理由:公告按组件列出 2026-09 补丁级别修复的漏洞与 AOSP 版本,管理 Android 设备的读者可据此确认需要推送的补丁级别。
Google 宣布将 2021 年 3 月启动的 Android Ready SE 扩展为 Android Digital Credential Alliance,把合作范围从 Secure Element 与 SoC 厂商延伸到钱包开发者和政府签发机构。