内容提要
谷歌证实,间谍软件利用Pixel调制解调器固件零日漏洞CVE-2026-58704发起零点击攻击,针对高价值目标。攻击者无需用户交互即可突破沙盒并提权,获取设备数据。谷歌对该零点击漏洞悬赏超20万美元,但黑客选择开发间谍软件牟利,凸显此类攻击利益巨大。
延伸解读
零点击攻击的隐蔽性与目标特征
零点击攻击无需用户任何交互,攻击者只需掌握目标的部分特征(如特定软件或手机号码)即可发起。这种攻击方式极难防范,因为用户没有机会察觉或阻止。文章提到,类似手法曾在iMessage零点击事件中出现,攻击者仅凭手机号或iCloud账号就能植入后门。对于高价值目标而言,这意味着日常使用中几乎无法通过行为习惯来规避风险。
调制解调器固件为何成为攻击入口
漏洞位于Pixel的调制解调器固件中,攻击者可利用它突破沙盒隔离并提升权限,进而获取设备数据。文章指出,调制解调器固件过去就曾造成许多安全问题,但大多数漏洞未被发掘利用。此次漏洞被成功利用,说明固件层虽然相对封闭,一旦被突破就可能绕过上层安全机制,对设备整体构成严重威胁。
漏洞赏金与间谍软件的利益权衡
谷歌对零点击漏洞的悬赏超过20万美元,但攻击者并未提交漏洞领取赏金,而是选择开发间谍软件。文章认为,这反映出此类攻击背后的利益远高于赏金。对于防御方而言,这意味着单纯依靠漏洞赏金难以完全阻止高价值漏洞流入黑市,需要结合其他安全措施来应对定向攻击。
Q&A
谷歌证实的Pixel零日漏洞攻击是什么?
谷歌证实有间谍软件利用Pixel调制解调器固件中的零日漏洞CVE-2026-58704发起攻击,主要针对高价值目标进行零点击攻击。
CVE-2026-58704漏洞位于哪里?攻击者如何利用?
该漏洞位于Pixel调制解调器固件中。攻击者可以利用漏洞突破调制解调器沙盒隔离并提升权限,进而获取Pixel上的各类数据。
什么是零点击攻击?
零点击攻击指攻击者不需要用户进行任何交互(如下载软件、点击链接或执行操作),只需知道目标的部分特征(如安装的特定软件或手机号码)即可发起攻击。
为什么黑客不提交漏洞领取谷歌的赏金?
谷歌愿意为零点击漏洞支付超过20万美元的奖金,但黑客选择开发间谍软件牟利,说明这类攻击背后的利益巨大。
这次攻击主要针对哪些目标?
主要针对高价值目标发起零点击攻击。
Pixel设备上零点击漏洞攻击常见吗?
不常见。Pixel设备安全性较高,谷歌对零点击漏洞支付高额奖金,因此这类攻击在Pixel上非常罕见。