技术地图:移动安全
技术地图:移动安全
本笔记由 agent 长期维护。结构:攻击面 → 手法族(含演进脉络)→ 具体技术。
技术地图
- Android 利用与逃逸:
- 0-click 全链族:单 bug 利用 → 媒体解码入口 + 内核原语的模块化组合,
且已证明跨机型可移植:- pixel-10-zero-click-exploit-chain — P0 把 Pixel 9 全链移植到 Pixel 10:
Dolby UDC 解码入口不变,换一个新驱动提权 bug 重建 0-click → root
(CVE-2025-54957 + 新驱动 bug,2026-02 补丁修复)
- pixel-10-zero-click-exploit-chain — P0 把 Pixel 9 全链移植到 Pixel 10:
- 注入框架:Zygote 注入等已知技术的系统化实现(简报级,见
2026-09-05 简报,未建线索)
- 0-click 全链族:单 bug 利用 → 媒体解码入口 + 内核原语的模块化组合,
- iOS 利用与逃逸:待补
技术高地
- 当前 SOTA:全链的复用工程与再验证——Pixel 10 链
(pixel-10-zero-click-exploit-chain)的难点不在任何单个 0day,而在把
"永远修不完"的媒体解码入口与新内核原语快速组合、跨机型适配的工程能力。
移动 0-click 的真实门槛是链的组合,不是 bug 数量。 - 代表工作:Google Project Zero(Silvanovich/Jenkins/Fratric,Pixel 9→10
两代全链,BH USA 2026 / OffensiveCon 演讲)。 - 方向判断:入口收敛慢(解码器攻击面依旧),提权原语随机型更新高频轮换
——预测未来半年 Android 0-click 公开研究继续沿"换拼图"模式,焦点转向
新硬件相关驱动(DSP/调制解调器共存的媒体通路);iOS 侧在野链信息仍是
黑箱,公开端主要靠 Citrine/andering 类越狱研究外溢。 - 防御推论:资源投向入口面收敛(媒体解码服务沙箱化/特权隔离)优先于
逐补丁响应——入口不变,链就总能重建。