苹果本周四向110个国家和地区的用户发出新一批威胁通知,提醒对方设备疑似遭到雇佣间谍软件攻击。这批通知第一次没有藏在邮件或账户提醒里,而是直接弹在iPhone锁屏上,几乎不可能被划走无视。

收到警报不等于设备已经被攻破。苹果说的是"检测到攻击迹象",判断依据是威胁情报和攻击特征,不是逐台设备取证的结论。但对可能被针对性监控的记者、活动人士来说,这条推送多一秒被看到,可能就少一天暴露在风险里。

锁屏推送覆盖110国,和历年累计不是一个数

这类警报机制从2021年开始运行。苹果告诉TechCrunch,累计已经通知超过150个国家和地区的用户。

这次的110个国家和地区,只是这一批新通知的范围,不是历年总数。两个数字混着读,容易把一次批量提醒误解成攻击规模突然扩大。

间谍软件警报:三个关键数字 110 本批通知覆盖国家 和地区数 150+ 2021年至今 累计通知国家/地区数 2021 苹果启动 间谍软件警报机制的年份

锁屏推送改变的是触达方式,不是判定逻辑。苹果依旧用同一套威胁情报判断谁该收到警报,只是把提醒挪到了用户肯定会看的位置。

检测到攻击迹象,不等于设备已经失陷

三条通知渠道现在并行存在:邮件、账户登录提醒、锁屏推送。锁屏最直接,但也最容易被仿冒——攻击者完全可以伪造一条类似的钓鱼提醒,诱导用户点击链接或输入密码。

渠道触达方式主要局限
邮件发到Apple ID绑定邮箱常被当成垃圾邮件或钓鱼邮件忽略
账户登录提醒登录appleid.apple.com时显示需要用户主动登录才会看到
锁屏推送直接弹在iPhone锁屏最难忽略,但也最容易被仿冒

苹果说,目前还没发现开启Lockdown Mode(锁定模式)后仍被间谍软件攻破的案例。这是苹果自己的观察,不是第三方独立验证的结论,不能当成绝对安全保证。

雇佣间谍软件攻击总体很少见,但一旦发生就高度定向,主要针对记者、活动人士、反对派和公民社会成员。这类工具通常卖给政府客户使用,不代表每一起攻击都能直接归因到某个具体政府。

波兰前政府被曝用Pegasus监控政治对手,这场丑闻的起点,就是几个人收到苹果通知后主动求助,牵出更大范围的调查。Citizen Lab研究员John Scott-Railton说,这次锁屏改动"更难被忽略",这才是关键。

记者、活动人士和安全团队,收到警报该做什么

对可能被定向监控的记者、活动人士、政治相关人士,第一件事不是纠结"是不是真的中招",而是核验通知是不是真的。苹果的官方警报不会在通知里索要密码或验证码,也不会要求点击链接"解除锁定"——凡是这么做的,大概率是钓鱼。

确认是真警报之后,尽快联系Citizen Lab这类长期处理雇佣间谍软件案例的机构求助,同时把系统更新到最新版本,评估是否开启Lockdown Mode。别急着重置设备或清空数据,这可能销毁调查需要的痕迹。

对负责高风险人员设备安全的组织和安全团队,这条推送应该被写进应急响应流程:谁负责核验通知真伪,多快联系专业机构,是否提前建立好求助渠道——都不该等事情发生了才现找。

接下来值得盯的,是这批警报会不会像波兰案例一样,牵出新的调查目标,以及其他平台是否会跟进锁屏级别的提醒。对普通用户来说,这轮通知基本不用当回事——雇佣间谍软件的成本和门槛太高,不会撒网式攻击大众。