苹果在8月14日向110个国家的用户发出了新一轮“雇佣军间谍软件”威胁通知,这是自2021年该项目启动以来的最新一批。数字权利组织Access Now和网络安全公司iVerify都向媒体证实,通知发出后求助量出现了明显增长。多名用户在社交媒体上公开晒出了自己收到的警报,其中包括一名乌克兰武装部队士兵。

调查人士把这次称为“前所未有”的规模,但这个说法能站住多少,值得拆开来看。

“史上最多”是谁说的

Access Now热线负责人Mohammed Al-Maskati告诉媒体,8月14日之后收到的求助人数比苹果以往批次发出后的常规水平高出30%-40%。这个数字目前只出现在一次采访引述里,苹果官网、Access Now的公开材料、iVerify都没有对应的书面统计。

“110个国家”本身也容易被误读。它是地理覆盖范围,不是受影响人数——苹果历史上已经通知过150多个国家的用户,110这个数字说明的是这一批的地域分布广,而不是这一批人多。苹果从未公布过任何一批通知的具体人数,所以“史上最大批次”严格来说是调查机构的主观判断,不是苹果给出的量化事实。

作为参照,Access Now平常每年处理约1000起疑似间谍软件求助,其中大约一半会进入完整调查,最终确认感染的比例在5%左右,也就是每年约25起。这个基准线可以帮助理解:这次求助量的增长,是叠加在一个原本就规模有限的体系上的。

真正该问的是:警报为什么突然多了

Al-Maskati和Citizen Lab研究员John Scott-Railton都承认一个关键变量——苹果今年改了通知的送达方式。以前只靠邮件和一条推送,现在苹果会同时在锁屏、设置App、账户邮箱、网页登录四个入口提醒用户。

这意味着同样一批被标记的目标,被“看见”的概率比过去高得多。用户不用打开邮箱去翻找,锁屏上直接就能看到警报,很难再像过去那样忽略掉。

  • 提醒.求助量激增至少有两种解释在互相竞争——真实监控攻击规模扩大,或者通知机制改版提高了可见度,两位受访专家都没能明确区分权重,媒体报道时把这两种可能混在一起讲“规模空前”,其实是在下一个还没被证实的结论。

Scott-Railton说的“每一条公开的通知背后都有一座冰山”,这句话本身没错,但冰山到底变大了,还是探照灯变亮了,目前没有独立数据能回答。

乌克兰士兵的警报,说明了归因有多难

那名乌克兰士兵收到通知后一度以为是诈骗,直到向苹果核实才确认。他说自己知道军中还有其他人收到同样的提示,这些人“有点担心”。CERT-UA(乌克兰计算机应急响应团队)没有回应是否掌握更多类似案例。

这个案例最容易被误读的地方在于:收到苹果的警报,并不等于设备已经被某款具体的间谍软件(比如Pegasus、Paragon、Predator或QuaDream)成功攻陷。苹果的通知只是一个“高置信度评估”,指向用户可能是目标或已遭定向攻击,但要确认具体是哪款商用间谍软件、攻击链怎么走、幕后是哪个操作方,需要独立设备取证或基础设施层面的证据支撑,这远比一条推送复杂。

苹果自己在今年3月的声明里说的是“没有已知的Lockdown Mode开启设备遭遇雇佣军间谍软件成功攻击”,这句话的边界是零已知成功攻击,不是零攻击总数——两者常被读者混为一谈。

谁该真的紧张,谁不用

苹果没有回应本次报道的置评请求,官方对“激增原因”和“是否史上最大批次”都没有给出解释,这一层声音目前是缺席的。

对记者、异见人士、人权工作者、外交官以及像乌克兰士兵这样的军方人员来说,收到通知就该立刻开启Lockdown Mode,不要恢复出厂设置,尽快联系Access Now或Citizen Lab之类的机构留存取证证据。

收到警报是起点,不是结论,中间那段取证的路苹果不会替你走完

对普通用户而言,如果你不属于上述高风险人群,收到通知更可能是误报或者系统性排查的溢出效应,没必要立刻恐慌,但也不该完全无视——先确认通知真实来自苹果账户体系,再决定是否需要专业机构介入。

接下来值得盯的,是苹果是否会公开哪怕一次批次间的量化对比,以及是否有独立取证机构能就乌克兰军人案例给出具体的间谍软件品牌归因。这两件事目前都还看不清。