谷歌周二确认,部分Pixel手机用户遭遇了有针对性的网络攻击,攻击者利用的是手机软件里的一个漏洞。这个漏洞编号为CVE-2026-58704,目前已经被修复。
谷歌没有说明是谁在利用这个漏洞,其发言人也未回应置评请求。不过,这类漏洞被监控软件厂商滥用并不罕见——这些厂商把窃取数据的软件卖给政府和执法机构。
打开网易新闻 查看精彩图片
漏洞藏在哪
问题出在Pixel手机的调制解调器上,也就是让设备连上互联网的那个部件。攻击者一旦利用这个漏洞,就能越过调制解调器的沙箱边界,进入手机更广泛的数据区域。这种漏洞类型被称为权限提升。
换句话说,调制解调器本该是一道隔离墙,把外部网络和手机内部数据分开。墙被凿穿之后,攻击者能碰到的东西就不只是通信模块了。
最麻烦的地方:你什么都不用做
这个漏洞可以被静默利用,手机主人不需要任何操作。它属于“零点击”攻击——受害者不用点链接,也不用打开文件。
对普通用户来说,这意味着攻击的触发门槛被降到了最低。你不需要做错任何事,甚至不需要意识到有东西进来。
谷歌表示,这次攻击是“有限且有针对性的”,并强调漏洞已经打上补丁。但公司没有披露受影响用户的具体数量,也没有说明攻击持续了多长时间。
为什么这类漏洞值得警惕
零点击加上权限提升,这两个条件叠在一起,构成了移动安全里比较棘手的一类组合:
- 攻击面在调制解调器,属于手机的基础通信组件,用户日常无法绕开;
- 利用过程不需要交互,钓鱼邮件、恶意链接这些传统防线在这里不起作用;
- 一旦越权成功,攻击者接触到的数据范围会超出通信模块本身。
谷歌把这次事件定性为“有限且有针对性的”,说明它并非面向大众的广撒网式攻击。但对于被盯上的那部分用户来说,防线在漏洞被修复之前就已经被穿过了。
目前已知的信息是:漏洞已修补,攻击范围有限,幕后黑手未公开。至于谁在买这类工具、卖给谁用,谷歌没有给出答案。
热门跟贴