苹果已向110个国家的用户发出警告。不,间谍软件不是通过下载的游戏进入的。
周四,苹果向110个国家的用户发送了新一轮威胁通知,这是该项目自2021年启动以来规模最大的一次。目前,该项目已覆盖超过150个国家。警告会以红色显示在锁定屏幕、设置和账户页面上。苹果还会发送电子邮件。
这扇门装有十二把锁。问题在于投信口。
然后,所有人都会问同一个问题。昨天还有人问我:它是从哪里进来的?下载的游戏?被做了手脚的应用?该删掉哪一个?
简短回答:一个都不用。真正让人不安的正是这一点。
没人安装过任何东西
这些间谍软件之所以被称为雇佣兵软件,是因为它们出租给政府。它们不是从App Store来的。没有游戏,没有手电筒应用,也没有需要打开的附件。它们可以通过一条你甚至没读过的消息进入。
机制很简单。当你的手机收到一张照片、一段视频或一个来电时,它不会只是把内容显示出来。它会分析数据,以准备预览、识别格式,并检查文件是否确实如它声称的那样。所有这些都会自动完成,甚至在屏幕上出现任何气泡之前。如果负责分析文件的代码包含错误,一个专门用来触发这个错误的文件就可能足够了。攻击就这样启动了。不需要你做任何事。
包裹在分拣中心爆炸了。你在客厅里,邮箱是空的,而且你什么也没要求。
这不是理论。多伦多大学的实验室Citizen Lab因在这一领域的研究而广受认可,它记录了两名记者的案例。他们的iPhone感染了Graphite,这是Paragon公司的软件。入口是一个漏洞,出在处理通过iCloud链接分享的照片或视频时。这个漏洞编号为CVE-2025-43200,通过iMessage账户加以利用。不需要点击任何东西。苹果已在iOS 18.3.1中修复了它。
去年二月,CVE-2026-20700又来了。这个漏洞会导致内存损坏,也就是说,系统组件使用内存中数据的方式出现了错误。Google的Threat Analysis Group发现了它。在苹果自己的公告中,苹果将其描述为“在一次针对特定目标人物的极其复杂的攻击中被利用”。它还与另外两个在十二月修复的漏洞结合使用。三个漏洞排成一线,只为完成一次入室盗窃。
为什么这不会发生在你身上,价格就是证明
你可能会对我说:如果我的手机可以在我什么都不做的情况下被攻破,那我就完蛋了。不。最有力的论据甚至不是技术层面的,而是账面上的。
七百万买一扇入口。这样一来,也就没什么心思拿它去对付普通人了。
这些数字来自一家漏洞经纪商公开的价目表,发布于2024年4月。一整套攻击链,也就是把多个漏洞组合起来,通过短信、无需任何交互就控制一部 iPhone,最高可以卖到九百万美元。这种武器也是一次性的。Apple 一修复漏洞,它就一文不值了。没人会浪费一枚价值七百万的弹药,只为了读取一个点披萨的家伙的消息。
这就是 Apple 一再强调这类攻击极其罕见,而且针对的是特定人群的原因:记者、律师、异议人士、外交官或高管。如果你不属于这些类别中的任何一种,你最大的风险可能不在这里。它在别处。而且蠢得多。
它真正是从哪里进到你家里的
不过,这里确实又回到了应用和点击。主要有三扇门,按出现频率排列。
右边才是现实版本。没有蒙着兜帽的黑客,只有一个知道你密码的人。
第一扇,是配置描述文件。这是一种由人自己安装的设置文件。它原本是为企业和学校准备的,可以重定向你的流量,或者添加一个证书,以便控制某些连接。一个假客服打来的电话,一个链接,两个按钮,描述文件就安装好了。没人黑进任何东西。只是有人说服你亲自完成了这件事。
第二扇,是有人单独拿着你那部已解锁的手机两分钟。伴侣监控软件经常就是这样安装的。知道伴侣的密码时,根本不需要一个价值七百万的漏洞。
第三扇,是你的 Apple ID。这里不需要安装任何软件。只要有你的密码,有人就能从任何地方访问 iCloud 备份,也就是访问消息和照片。这是三扇门里最不显眼的一扇。也是我们总会忘记的一扇。
今晚花十分钟,去设置里看看
好了,我们说点实际的。这里有四个地方要检查,按这个顺序来。全家人的设备都适用。
Réglages > Général > VPN et gestion de l'appareil
Réglages > [ton nom] > liste des appareils, tout en bas
Réglages > Temps d'écran
Réglages > Confidentialité et sécurité > Vérification de sécurité第一个菜单里不应该有任何不是你亲自安装的描述文件。如果这部手机从来没有由学校或大企业配置过,列表就应该是空的。第二个菜单里,确认每一台连接到你账户的设备你都认识。不认识的,就把它断开。第三个菜单可能藏着别人安装的限制。第四个是为那些无法安心慢慢检查设备的情况设计的。它可以一次性切断所有正在进行的共享。
当然,还要安装更新。这不是老古董给你的建议。上面提到的漏洞只要还没有在你的设备上修复,就仍然危险。从补丁发布到安装之间的这段时间,正是攻击窗口。
锁定模式,以及它让你付出的代价
锁定模式是 Apple 向收到这条通知的人推荐的选项。它从 iOS 16 开始提供,效果确实很好。Apple 在3月表示,他们不知道有任何此类攻击成功攻破过一台受该模式保护的设备。Citizen Lab 也记录了至少两起它在攻击进行中将其拦截的案例。
这个模式并不神奇。它通过关闭一些功能来缩小攻击面,所以代价是便利性。它会阻止消息中的大多数附件,图片除外。它会禁用复杂的网页技术,这可能导致某些网站无法正常使用。它会拒绝 2G 和 3G、被认为可疑的 Wi-Fi 网络、与其他设备的有线连接,以及来自未知号码的电话。它还会禁止安装配置描述文件。
换句话说,它把投信口封上了。如果你是记者、律师或高管,那就打开它,然后接受它带来的限制。如果你是来自 Grez-Doiceau 的水管工,你最有可能做的事就是对着手机生闷气。
如果你真的收到了这条通知
有个细节你得知道,因为这条警报已经成了眼下最好的诈骗借口。真正的 Apple 通知从来不会要求你点击链接、打开文件、安装应用或描述文件。它也不会通过电子邮件或电话向你索要密码或验证码。绝不会。
要核实这条警报,只有一种正确的方法。你自己打开 account.apple.com,然后登录。通知应该出现在页面顶部。如果那里没有,那就是假的。如果那里有,Apple 建议你拨打非政府组织 Access Now 的紧急热线,他们免费提供这项帮助。
我的看法
这件事里藏着一个好消息,但没人真正这样说。要远程控制一部 iPhone,需要把好几个前所未见的漏洞组合起来,还要花费几百万美元。这说明这个小玩意儿的安全性真是牢靠得很。我们会抱怨 Apple 的封闭花园,但也正是这个原因,让这扇门贵得离谱。
坏消息是,整个市场都靠转卖这些钥匙为生。价格标得就像零配件目录一样。而且对大多数目标来说,唯一的警告就是手机制造商发来的一条通知。拿它当安全网,实在谈不上让人安心。
所以不是,你的侄子不会用一个烂赛车游戏给你装上 Pegasus。但今晚你还是看看自己账户中已连接的描述文件和设备列表吧。这只需要两分钟。真正糟糕的意外就藏在那里。




Join the conversation
You need an account to comment on this article. Creating one is free and takes under a minute.
No comments yet.