110国iPhone收到锁屏警报,苹果与间谍软件的四年暗战

2026.08.14 18:44
2026年8月13日,苹果向全球110个国家和地区的用户推送了全新设计的雇佣间谍软件威胁通知,直接出现在iPhone锁屏和设置应用中。自2021年以来,苹果的威胁通知系统已累计覆盖150多个国家,并多次成为揭露大规模间谍软件丑闻的关键信号源,而锁定模式保持了近四年零失守纪录——连攻击者开发的漏洞利用工具都会主动回避它。

110个国家的iPhone用户,在同一天看到了锁屏上的一行字:“Apple检测到一次针对你iPhone的雇佣间谍软件攻击。”

这不是演习。也不是诈骗。

自2021年苹果首次推出间谍软件威胁通知以来,累计已向超过150个国家和地区的用户发出过此类警报。而这一次,是触达范围最广、通知方式也最直接的一轮。

锁屏上的警报

在此之前,苹果的威胁通知主要通过邮件发送,偶尔辅以iMessage消息,再就是在Apple ID登录页面顶部显示一条横幅。用户若不主动查看,很容易错过。高风险人群的邮箱里,钓鱼邮件和垃圾邮件本就堆积如山。

这一次,苹果彻底改变了触达方式。通知以推送警报的形式直接出现在iPhone锁屏上,同时在“设置”应用顶部新增一个带红色角标的“Apple威胁通知”专属入口。用户点亮屏幕就能看到,无法忽视。苹果还更新了支持文档,明确列出了四种通知渠道:锁屏推送、设置应用入口、邮件(发件地址为 no-reply@apple.com)、以及登录 account.apple.com 后的页面顶部横幅。值得注意的是,iMessage 不再作为通知渠道。苹果告诉 TechCrunch,它重新设计了整个体验,让接收者能更快地获取下一步行动建议。

多伦多大学公民实验室(Citizen Lab)高级研究员约翰·斯科特-雷尔顿(John Scott-Railton)在X平台上最先公开了这轮通知。他告诉TechCrunch,相比2021年苹果首次推出间谍软件警报时的体验,新的锁屏推送是一个“重大改进”,它极大地提升了接收者采取行动的紧迫感。

锁屏通知的文本写道:“Apple detected a mercenary spyware attack targeted at your iPhone. There are actions you can take now to protect your data and device.”点击通知后,用户会看到详细建议:立即启用“锁定模式”(Lockdown Mode),联系非营利组织Access Now的数字安全热线(免费、7×24小时)寻求专业帮助,以及不要点击任何链接,不要安装任何配置文件,不要提供Apple账户密码或验证码。苹果的威胁通知永远不会索要这些信息。

这一设计细节至关重要。雇佣间谍软件的攻击者经常利用伪造的系统通知诱导用户交出凭证。苹果在通知中明确告知用户“我们不会问你要密码”,本质上是在和攻击者进行一场信任争夺战。

锁定模式:四年零失守的防御纪录

苹果在通知中建议的第一项措施,启用“锁定模式”,可能是目前消费级设备上对付雇佣间谍软件最有效的手段。

2026年3月,苹果发言人莎拉·奥罗克(Sarah O’Rourke)向TechCrunch确认了一个惊人的事实:“我们没有发现任何一例在锁定模式开启的Apple设备上成功实施的雇佣间谍软件攻击。”自iOS 16在2022年随锁定模式功能一同发布以来,这套防御机制保持了近四年的“零失守”纪录。

国际特赦组织安全实验室负责人唐查·奥·卡尔比尔(Donncha Ó Cearbhaill)也给出了同样的结论。他调查过数十起间谍软件攻击案件,但“没有看到任何证据表明,在攻击发生时开启了锁定模式的iPhone被雇佣间谍软件成功入侵”。

最有力的背书来自攻击者自己。

2026年3月,谷歌威胁情报组(Google Threat Intelligence Group)在对一个名为Coruna的iOS漏洞利用工具包进行逆向分析时发现,该工具包在运行前会主动检测目标设备是否开启了锁定模式或私密浏览。如果检测到,它就会安静地放弃执行。这一设计选择只有一个合理解释:攻击者自身已经默认,在锁定模式面前,他们的武器会失效,不值得为此消耗一个宝贵的漏洞利用链。

公民实验室也在至少两起独立案件中公开证实,锁定模式成功阻止了NSO集团Pegasus间谍软件和Intellexa的Predator间谍软件的攻击。这不是理论上的安全承诺,而是经过实战检验的防御能力。

一条通知如何掀翻一个国家

苹果的威胁通知系统不仅仅是在保护个体用户的安全。它正在成为揭露大规模间谍软件滥用行为的关键信号源。

斯科特-雷尔顿举了一个令人难忘的例子:波兰。

2024年12月,波兰前内部安全局(ABW)局长彼得·波戈诺夫斯基(Piotr Pogonowski)被警方拘留,强制带到议会作证。这是现代波兰历史上首次有人因拒绝配合议会调查而被逮捕。调查的核心问题:前执政党法律与公正党(PiS)是否使用了政府资金购买Pegasus间谍软件,并部署到反对派政客、记者和检察官身上。

而这一切调查的起点,是苹果向波兰用户发出的威胁通知。

如果没有苹果的通知,那场关于间谍软件滥用的波兰选举大丑闻根本就不会被曝光。——约翰·斯科特-雷尔顿,公民实验室高级研究员

2026年7月,公民实验室披露了另一桩令人震惊的案件:欧洲议会调查间谍软件滥用问题的特别委员会成员、希腊籍欧洲议会议员斯特利奥斯·库洛格卢(Stelios Kouloglou),其iPhone在2022年10月和2023年3月先后三次被Pegasus间谍软件成功感染。攻击者使用的是无需用户交互的“零点击”漏洞。这意味着库洛格卢甚至不需要点击任何链接,手机就已经被完全控制。讽刺的是,被攻击的正是负责调查间谍软件滥用问题的人。

斯科特-雷尔顿这样描述苹果通知系统的核心价值:“通知创造了一个关键的信号,某个社区正在被针对。有人收到警报,然后他们中的一些人会寻求帮助。这常常会启动一项调查,最终揭示出更多、更多的案例。”

每一条苹果发出的威胁通知,都可能是一桩大规模间谍软件丑闻的第一块多米诺骨牌。

110国意味着什么

这次110个国家的覆盖范围,加上累计超过150个国家的通知记录,揭示了一个令人不安的现实:雇佣间谍软件的使用早已不是少数几个国家的“专利”。

一年前,苹果向100个国家的用户发出了警报。这一次是110国。增长虽然只有10个,但考虑到这类通知仅针对被高可信度判定为受到定向攻击的高风险人群,包括记者、政治活动家、政府官员、人权律师、外交官,这意味着雇佣间谍软件的攻击网络正在持续扩大。

NSO集团,Pegasus间谍软件的制造商,一直声称其产品仅售给政府执法和情报机构,且仅用于打击恐怖主义和严重犯罪。但现实是,Pegasus已经被多次发现用于监控记者、反对派政要和人权活动家。根据泄露的商业提案,2016年NSO集团对10个目标的收费为65万美元,另加50万美元的安装费,此后每增加10个目标额外收费15万美元。2026年7月,公民实验室还曝光了NSO集团联合创始人持有以色列外交护照。这件事本身就暗示了政府与商业间谍软件厂商之间远超“客户与供应商”的深层关系。

间谍软件市场的产业链已经相当成熟。从NSO集团的Pegasus,到Intellexa的Predator,再到近年来浮现的各类小型间谍软件厂商,这个市场正在从“高端定制”走向“商品化”。2026年3月被曝光的Coruna漏洞利用工具包,据谷歌追踪其传播路径,最初由商业监控厂商的客户使用,随后扩散到疑似俄罗斯背景的APT组织和中国背景的网络犯罪团伙。漏洞利用能力正在从国家级行为体向更广泛的参与者扩散。

通知作为武器

雇佣间谍软件之所以可怕,核心在于信息不对称。攻击者在暗处,目标在明处。你根本不知道自己的手机是否已经被入侵,不知道摄像头是否在偷拍你,不知道麦克风是否在录音。

苹果的威胁通知系统,试图逆转这种不对称。

当攻击者知道目标可能会收到警报,他们的攻击成本就大幅上升了。一次成功的入侵不仅需要突破苹果的层层安全防线,还需要在事后不被苹果的检测系统发现。而一旦苹果发出通知,目标就会进入高度戒备状态,启用锁定模式、联系安全专家、进行设备取证分析,甚至可能触发公开调查。

从博弈论的角度看,苹果的通知系统改变了攻击者的收益函数。一次成功的间谍软件入侵带来的情报价值,可能被一次曝光带来的政治和法律风险所抵消。这或许正是苹果通知系统最深层的战略意义。它不能阻止所有攻击,但它让每一次攻击都变成了一场赌博。

这也解释了为什么苹果在2026年重新设计了通知界面,从被动的邮件通知升级为主动的锁屏推送。在信息战中,速度和确定性就是一切。早一分钟让目标知道自己被盯上,就多一分可能阻止攻击得手。

当然,这套系统也有其明确的局限性。苹果不会解释每条通知的具体触发原因,因为公布检测标准等于教会间谍软件运营商如何规避检测。苹果也不会将攻击归因于任何政府、公司或地区,哪怕证据指向明确。收到通知的用户并不知道攻击是否已经得手。苹果的检测只能告诉你“你被盯上了”,不能告诉你“你的手机已经被控制了”。这正是为什么苹果建议所有收到通知的人立即联系专业安全机构进行设备取证。

写在最后

对于绝大多数iPhone用户来说,收到苹果的间谍软件威胁通知的概率极低。2016年NSO集团对10个目标的收费是65万美元。这不是用来对付普通人的武器。

但这并不意味着这个通知系统与你无关。

当苹果向110个国家的用户发出警报,当一条锁屏通知能够掀翻一个国家的选举丑闻,当锁定模式让攻击者自己都选择放弃。这些信号共同指向一个更深的趋势:在数字安全的战场上,防御者正在从被动挨打转向主动预警。技术优势不再百分之百属于攻击者。

雇佣间谍软件或许永远无法被彻底消灭。但苹果用一条锁屏通知证明了一件事:在黑暗中,最有力的武器不是一堵更高的墙,而是一扇能告诉主人有人在敲门的窗户。

作品声明:内容由AI生成