苹果已针对新披露的iOS零点击CoreGraphics漏洞发布紧急补丁,Computerworld称该漏洞凸显了“移动端点安全的脆弱本质”。该漏洞提醒人们,针对iPhone和iPad的一些最严重威胁从不需要用户点击、轻触或批准任何操作。对于注重隐私的读者来说,最重要的步骤也最简单:更新你的设备。

什么是iOS零点击CoreGraphics漏洞

CoreGraphics是苹果的框架,macOS和iOS用它来渲染和处理图形。由于几乎所有显示图像或文档的应用和系统服务都会触及这类代码,因此这里的漏洞可以通过许多不同途径被利用。

根据追踪该问题的安全厂商,该漏洞编号为CVE-2026-86950,属于越界写入。有关补丁的报道称,处理恶意制作的文件可能让攻击者在设备上执行代码。报道还称,该漏洞在修复发布前已被用于复杂的定向攻击,这正是它成为零日漏洞的原因。

苹果已发布iOS和iPadOS紧急安全更新以修复该漏洞。在我们所掌握的材料中,尚未看到广泛、无差别利用的证据。报道指向的是范围狭窄的定向利用。

为什么零点击漏洞会助长定向间谍软件

典型的网络钓鱼攻击需要受害者犯错:打开附件、点击链接或输入密码。零点击漏洞则将受害者从等式中移除。一个特制文件被投送到设备上,存在漏洞的代码自动处理它,攻击者便在没有任何可见迹象的情况下获得立足点。

这就是为什么此类漏洞与NSO Group的Pegasus等商业间谍软件联系如此紧密。间谍软件运营者看重无需交互的入口,因为它即使针对谨慎、具有安全意识的目標也有效。当攻击根本不提供选择时,培训和良好习惯的作用就没那么大了。

经济学也解释了“军备竞赛”这一说法。攻击者投入资源寻找图像和图形解析器等广泛使用组件中的内存处理错误。厂商修补它们。攻击者随后寻找下一个。每一次修复都关上一扇门,但周边代码庞大而复杂,因此新漏洞不断出现。

这并非苹果独有。我们最近报道了荷兰网络安全机构确认macOS零日漏洞正被活跃利用,这再次表明攻击者正在积极针对苹果平台。

为什么VPN无法阻止这类攻击

VPN会加密你的设备与VPN服务器之间的流量,并向你访问的网站隐藏你的IP地址。这对于在公共Wi-Fi上保护隐私以及限制网络提供商能看到的内容很有用。它不会改变恶意文件到达你设备后发生的事情。

在零点击场景中,攻击载荷通过你手机上已在运行的应用或服务投送。VPN隧道只是将数据传送到设备,存在漏洞的组件照常解析它。VPN不是内容扫描器,也不会修复操作系统中的缺陷。

这并不意味着VPN毫无意义。它们应对的是另一类风险,例如网络窥探和基于IP的追踪。但它们无法防御操作系统漏洞。对于这样的漏洞,唯一真正的修复方法是厂商的补丁,以及在可能的情况下减少设备的暴露面。

这对你意味着什么

对大多数人来说,被间谍软件运营者个人盯上的可能性很低。关于该漏洞的报道描述的是定向攻击,而非大规模行动。但补丁是免费的,而暴露窗口就是从修复发布到你安装之间的这段时间。攻击者可以研究补丁以了解修复了什么,因此延迟更新会留下不必要的空间。

这一不断缩短的窗口是一个更广泛的主题。我们对CISA的3天补丁命令的报道显示,组织现在应对关键漏洞的时间多么少。个人面临同样的压力,只是资源更少。

如果你是记者、活动人士、律师、高管,或任何可能吸引资金雄厚对手的人,请比普通用户更认真地对待此事。

iPhone和iPad用户现在应该做什么

  • 立即更新。 打开“设置”,然后“通用”,然后“软件更新”,安装最新的iOS或iPadOS版本。开启自动更新,以便未来的修复能及时到达。
  • 如果你面临较高风险,请启用“锁定模式”。 苹果为可能面临定向数字威胁的人构建了这一可选模式。它会限制某些功能和攻击面,但在功能上也有取舍。
  • 定期重启你的设备。 这不是治愈方法,但可以打断一些非持久性入侵。
  • 更新你拥有的每一台苹果设备。 CoreGraphics在iOS和macOS上都有使用,因此也要检查你的Mac和iPad。
  • 继续在VPN擅长的方面使用它, 但不要指望它来防御操作系统漏洞。

底线

iOS零点击CoreGraphics漏洞清楚地表明,没有任何VPN、广告拦截器或谨慎的浏览习惯能够阻止这种威胁。打补丁才是有效的防御。立即安装最新的iOS或iPadOS更新;如果你的身份使你面临更高风险,请开启“锁定模式”;并阅读我们关于活跃零日利用和不断缩短的补丁窗口的相关报道,以理解为什么速度至关重要。