塞尔维亚学生运动成员遭遇了什么
2025年12月至2026年1月期间,塞尔维亚学生运动一名成员的iPhone通过零点击iMessage漏洞被飞马间谍软件感染。没有点击任何链接,没有打开任何附件,也不需要阅读任何可疑信息。该漏洞被悄无声息地投递并执行,使部署者得以访问该设备,而设备主人自始至终都不知道攻击正在进行。
此案为世界各地涉及活动人士、记者和公民社会人物的飞马感染记录再添一例。飞马是一种商业间谍软件,旨在隐蔽安装于手机上,并屡次出现在参与政治组织、抗议运动和独立报道的人士设备中。学生运动成员成为目标,符合研究人员多年来追踪的一种模式:该工具被标榜为执法和情报产品,但其使用范围早已远超这一宣称用途。
零点击iMessage漏洞如何绕过用户警觉和VPN防护
本案中最关键的细节是“零点击”一词。大多数数字安全建议都假设攻击者需要目标做出某种行为:点击钓鱼链接、下载恶意文件或批准可疑权限。零点击漏洞完全消除了这一要求。漏洞存在于设备处理传入数据的方式中——此处指通过iMessage——因此仅接收一条消息就可能触发感染。
这也是为什么无论VPN配置得多好,都无法阻止此类攻击。VPN会加密设备与互联网之间的流量,并可能隐藏你的IP地址或位置,但它无法修补手机消息应用解析传入数据时存在的缺陷。该漏洞不需要拦截你的流量;它只需要你的设备接收一条消息。防火墙、杀毒软件以及为跟踪或数据收集等日常威胁设计的典型隐私工具,本来就并非为捕捉此类攻击而设计,通常也做不到。
如果你想更清楚地了解间谍软件一旦进入设备后如何运作,包括它如何收集数据并与部署者通信,间谍软件术语条目用通俗语言解析了其机制。
为什么活动人士和记者仍是飞马的主要目标
飞马及类似的商业间谍软件工具反复出现在针对挑战政府或强势机构人士的案件中,而非大多数人日常担忧的那种机会主义网络犯罪。学生运动、抗议组织者和独立记者所面临的是一类普通消费者极少遇到的风险:他们被针对,恰恰是因为他们的身份和行为,而非因为他们犯了安全错误。
这是政府和执法机构获取商业监控工具的更大趋势的一部分。在美国,ICE已确认使用Paragon的Graphite间谍软件拦截加密通信,爱尔兰立法者正在推进一项监控法案,该法案将合法授权警方使用来自声誉类似的供应商的间谍软件。无论这些特定工具是否与塞尔维亚案件有关,模式是一致的:商业间谍软件供应商向政府出售产品,而最有可能成为接收端的人,正是那些从事活动、新闻或政治异见的人。
高风险用户的实用步骤
对大多数人而言,标准的数字卫生习惯——强密码、双因素认证,以及用于日常隐私的VPN——仍然是明智建议。但如果你属于面临更高风险的人群,如活动人士、记者或组织者,以下几项额外步骤比常规清单更重要:
- 立即更新iOS。苹果会定期修补零点击漏洞所依赖的漏洞类型,推迟更新会延长你的暴露窗口。
- 启用锁定模式。苹果的锁定模式专门限制若干消息和附件处理功能,以减少此类漏洞所依赖的攻击面。它内置于iOS设置中,正是为这类威胁类别而设计。
- 认清定向风险意味着不同的规则。如果你的工作使你成为国家级监控的合理目标,普通消费者安全建议是不够的。Citizen Lab和Access Now等组织为怀疑自己已被针对的人提供取证支持。
- 不要将真实感染与诈骗恐吓混为一谈。并非所有声称飞马感染的说法都是真实的。一些诈骗邮件谎称你的设备已被入侵以勒索付款。如果你收到此类信息,我们对飞马勒索邮件的解析可以帮助你辨别真实威胁与恐吓手段。
这对你意味着什么
对于绝大多数阅读本文的人来说,飞马零点击iPhone间谍软件并不是现实中的个人威胁。这些工具昂贵、具有针对性,且仅用于特定个人,而非广泛部署。但此案凸显了一个重要区别:VPN等隐私工具保护的是你的流量和位置不被监控,而非防范使设备本身沦陷的复杂漏洞。如果你属于更高风险类别,无论是因为活动、新闻还是政治组织,你的安全策略需要反映这一现实,而不能仅仅依赖消费级工具。
关键要点
- 补丁发布后尽快更新iOS,因为零点击漏洞通常针对未修补的漏洞。
- 如果你属于高风险类别,请启用锁定模式;它会专门限制这些漏洞利用的消息处理路径。
- 理解VPN和标准隐私应用无法防范零点击间谍软件感染。
- 如果你怀疑遭受定向感染,应寻求数字权利组织的取证帮助,而非自行假设;同时对声称你的设备已被入侵的未经请求的邮件保持警惕。




