#安全资讯 谷歌证实有间谍软件利用 Pixel 零日漏洞发起攻击,主要针对高价值目标发起零点击攻击。该漏洞位于 Pixel 调制解调器固件中,攻击者可以利用漏洞逃离沙盒并提权。谷歌愿意为零点击漏洞支付 20 万美元的奖金,黑客不提交漏洞领取赏金而是开发间谍软件,可想这类脏活的利益有多大。查看全文:https://ourl.co/126908
谷歌官方日前证实有证据表明间谍软件利用 Pixel 调制解调器固件中的安全漏洞发起攻击,由于攻击发生在谷歌修复漏洞前,因此此次攻击属于零日漏洞范畴,而且攻击者使用的还是零点击攻击。
在更新日志中谷歌提到 CVE-2026-58704 漏洞可能遭到攻击者有针对性的受限利用,该漏洞位于调制解调器中,可能属于调试解调器固件中的安全缺陷。在过去调试解调器固件造成的安全问题非常多,大多数漏洞并未被黑客发掘和利用,但像这次漏洞被黑客成功发掘就有可能造成严重问题。
谷歌并未透露该漏洞的详细情况,不过安全圈流传的说法是攻击者可以利用漏洞突破调制解调器沙盒隔离并提升权限,进而可以获取 Pixel 上的各类数据。
Pixel 设备在安全性上还是非常高的,谷歌对于零点击漏洞甚至愿意支付超过 20 万美元的漏洞奖金,所以像是这次攻击者利用零点击漏洞发起攻击的情况在 Pixel 上是非常罕见的。
所谓零点击指的是攻击者不需要用户进行任何交互,例如下载软件、点击链接、执行某些操作,也就是攻击者只需要知道目标的部分特征 (例如安装的特定软件或手机号码) 即可发起攻击。之前在 iMessage 零点击事件中,攻击者只需要知道目标用户的手机号码或 iCloud 账号并发送特定信息即可在目标 iPhone 中植入后门程序。



![[下载] 微软发布紧急带外更新修复Windows 11/Windows Server远程桌面/音频/虚拟机问题](https://img.lancdn.com/landian/2025/01/107632T.png)


