跳到正文

攻击面与方向

即时通讯 最新动态

WhatsApp、iMessage、Signal、Telegram 等通讯应用的漏洞、攻击与加密安全。

3 条精选近 30 天 1 条共收录 5 条

更新

即时通讯的精选

9月29日周二第 1–3 条
  1. iVerify85

    Calif 披露首个跨 iOS 与 Android 的零点击蠕虫 WeWorm,借微信通话传播

    安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。

    推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。

6月3日周三
  1. Google 安全博客62

    Google 为 Android 12+ 推出 Phone by Google 假来电检测功能

    Google 在 Phone by Google 中推出假来电检测功能,本月起面向 Android 12+ 设备全球推送,首批为 Pixel 设备。当联系人和你都在使用 Phone by Google 时,双方设备通过端到端加密的 RCS 实时发送确认信号核验来电;若冒充者缺少该信号且联系人真实设备否认正在通话,屏幕会提示立即挂断。

    推荐理由:Android 12+ 用户可了解这项默认开启的来电身份核验机制如何识别 AI 语音克隆冒充,以及如何关闭或换用 Phone by Google。

1月28日周三
  1. ESET WeLiveSecurity · 移动安全72

    ESET 披露 GhostChat Android 间谍软件在巴基斯坦用假约会应用作诱饵

    ESET 研究人员发现一个针对巴基斯坦用户的 Android 间谍软件攻击活动,恶意应用 GhostChat(包名 com.datingbatch.chatapp)伪装成约会聊天平台,用 14 个虚假女性资料和硬编码解锁码制造专属感,安装后即向 C&C 服务器外泄设备 ID、联系人和图片、PDF、Word、Excel、PowerPoint 等文件,并每五分钟扫描新文档。

    推荐理由:ESET 披露的 GhostChat 间谍软件把恋爱诈骗话术与持续数据窃取结合,还牵出 ClickFix 与 WhatsApp 设备关联两条关联攻击链,可帮助防御者理解同一攻击者的多平台手法。