Pixel 调制解调器零日漏洞被利用,无需点击即可入侵
谷歌披露部分 Pixel 手机遭针对性零日攻击,漏洞位于调制解调器,可绕过沙箱访问数据,无需用户交互,目前漏洞已修复但攻击者身份未明。
零日漏洞瞄准 Pixel 调制解调器,攻击无需用户交互
谷歌确认,部分 Pixel 手机用户遭遇了一次针对性零日网络攻击。攻击者利用的漏洞编号为 CVE-2026-58704,存在于 Pixel 手机的调制解调器组件中。该漏洞允许攻击者突破调制解调器的沙箱限制,进而访问手机内的其他数据。
与常见钓鱼攻击不同,整个攻击过程无需用户点击链接或打开文件,用户几乎无法察觉。这种“零点击”利用方式显著提升了攻击的隐蔽性和危害性,通常被用于针对特定高价值目标的间谍活动。
漏洞已修复,但攻击者身份成谜
谷歌表示该漏洞已经修复,但并未披露攻击者的具体身份,公司发言人也没有回应媒体的置评请求。目前尚不清楚受影响用户的具体数量以及攻击是否仍在持续。
从技术角度看,调制解调器固件长期是移动安全的薄弱环节。由于基带处理器运行独立于主操作系统,且负责处理来自蜂窝网络的原始信号,攻击面较广,安全审计难度也更高。此次漏洞能够突破沙箱,意味着攻击者可能获得对设备更广泛的控制权。
行业影响:移动安全防线再受考验
对于站长和技术人员而言,这一事件再次提醒移动设备供应链安全的复杂性。Pixel 作为谷歌自家硬件,通常被视为 Android 安全更新的标杆,但此次零日攻击表明,即便是最紧密集成的组件也可能存在未知风险。
近年来,针对移动设备的零点击攻击呈上升趋势,攻击者越来越多地瞄准基带、Wi-Fi 芯片等底层组件。企业若在敏感环境中使用移动设备,应密切关注厂商安全公告,并及时应用补丁。同时,零信任架构和移动威胁防御方案的重要性进一步凸显。
目前,谷歌尚未公布更多技术细节,后续是否会有更深入的溯源报告值得关注。