说真的,每次看到新闻里"用户什么都没点就被黑了"这种报道,老周都觉得后背发凉。零点击攻击(Zero-Click Attack)这种玩意儿,最让人破防的地方就在于:它彻底颠覆了普通用户"只要我不乱点就不会中毒"的安全直觉。攻击者根本不需要你做任何事,一条 iMessage、一个来电、一段特制短信,就能把手机变成他们的透明玻璃房。
这篇文章,老周从技术原理、典型案例、防御策略三个维度,把零点击攻击掰开揉碎讲清楚。考虑到当前是 2026 年,本文基于 2026 年公开披露的安全事件与厂商公告整理而成,希望给企业和个人用户一份能落地的安全指南。
一、零点击攻击到底是什么?
零点击攻击的核心特征:攻击者无需诱导目标执行任何操作即可完成系统入侵。它的触发面覆盖通信协议、应用层、系统服务三大类。
1.1 攻击机制三大入口
协议层漏洞利用
- 短信协议漏洞:攻击者通过发送特制短信触发代码执行
- WiFi 协议缺陷:利用无线协议解析漏洞注入恶意代码
- 网络协议栈攻击:针对 TCP/IP 协议栈的远程代码执行
应用层缺陷攻击
- 媒体文件解析漏洞:图片、视频文件携带恶意 Payload
- 通讯应用漏洞:即时通讯软件的远程代码执行
- 浏览器引擎漏洞:无交互情况下触发网页恶意代码
系统服务攻击
- 基带攻击:针对手机基带处理器的越狱
- 蓝牙协议漏洞:短距离无线攻击
- NFC 近场通信:接触式数据交换攻击
1.2 攻击链全流程
完整的零点击攻击链路,按杀伤链(Kill Chain)模型拆解如下:
| 阶段 | 攻击行为 | 技术手段 |
| 侦察 | 目标画像 | OSINT 情报收集 |
| 武器化 | Payload 开发 | 漏洞利用开发 |
| 投递 | 触发入侵 | 协议/应用漏洞 |
| 安装 | 权限获取 | 恶意软件部署 |
| 维持 | 持久化 | Rootkit/Bootkit |
| 外传 | 数据窃取 | C2 通信 |
典型攻击从发现漏洞到完成入侵的窗口期极短,部分高级攻击 Payload 在触发后会自动销毁痕迹,给溯源工作制造了极大难度。
二、必须记住的三大经典案例
2.1 NSO Group Pegasus 事件
Pegasus 是以色列网络安全公司 NSO Group 开发的商业间谍软件,被誉为有史以来最复杂的移动端攻击工具。它通过 iOS 和 Android 系统的未知漏洞实现零点击入侵。
技术特征(值得反复看)
- iOS 系统:利用 CoreText 字体渲染远程代码执行漏洞
- Android 系统:利用 Chrome 浏览器 V8 引擎漏洞
- 触发方式:通过 iMessage 发送恶意附件,无需用户点击
- 攻击效果:完整控制设备,提取短信、邮件、照片、位置、通讯录
- 隐身能力:攻击后自动销毁痕迹,设备无异常表现
影响范围
Pegasus 自 2016 年首次曝光以来持续活跃,截至 2024 年仍是各国政府监控记者、律师、政治活动人士、企业高管的高阶工具。多国政府被曝光采购该工具用于定向监控,老周多说一句:这玩意儿在影子市场里被叫做"合法版核武器",真不算夸张。
2.2 WhatsApp VOIP 漏洞(CVE-2019-3568)
2019 年 Facebook 披露的 WhatsApp 漏洞,允许攻击者通过 VOIP 呼叫在目标设备上执行任意代码。用户无需接听呼叫,恶意呼叫请求就能直接触发——这才是最恐怖的地方。
漏洞详情
- 漏洞编号:CVE-2019-3568
- 危害等级:严重(Critical)
- 影响版本:WhatsApp < 2.19.134
- 攻击后果:完全控制设备,窃取加密聊天记录
老周建议关注 CVE 详情页(NVD 数据库)做交叉验证,这是漏洞情报工作的基本功。
2.3 iOS 系统漏洞序列
Apple 设备由于用户基数大、安全关注度高,一直是零点击攻击的重点目标。iMessage 漏洞链和 AirDrop 漏洞是两条最经典的入侵路径。
iMessage 漏洞链
- 无需用户点击,发送特定格式的 iMessage 附件即可触发
- 利用 CoreGraphics、CoreText 等系统组件漏洞
- 配合 iOS 内核漏洞实现提权,最终拿到设备完全控制权
AirDrop 漏洞
- 利用苹果隔空投送协议的未授权访问
- 可在用户不知情的情况下获取设备信息
三、2025–2026 年值得警惕的新动向
老周特别补充一节,聊聊 2025 年以来的最新进展。这些事件基本能在 Apple Security Bulletins 和主流漏洞披露平台交叉验证。
3.1 Apple 持续加固 Lockdown Mode
Apple 在 2025 年多次更新 Lockdown Mode(锁定模式),针对此前被 Pegasus 等工具利用的 iMessage、FaceTime 等攻击面进行了针对性封堵。需要明确的是:Lockdown Mode 并不能 100% 防御所有零点击攻击,但它把攻击成本拉到了非常高的水平,对绝大多数普通用户而言是性价比极高的开关。
3.2 商业间谍软件生态扩张
除 NSO Group 外,Predator(由 Intellexa 联盟开发)、Cytrox 的 Predator 等商业间谍软件在 2025 年持续被多国监管机构点名。美国商务部对相关公司维持实体清单管控,欧盟在 2025 年也加速推进针对商业间谍软件的出口管制与制裁立法讨论。这些动态意味着:商业间谍软件不再只是技术问题,而是地缘政治问题。
3.3 AI 辅助攻击升级
2024–2025 年间,安全社区公开披露了多起利用大语言模型辅助漏洞挖掘与 Payload 编写的案例。攻击者用 AI 加速漏洞研究、生成更逼真的社工内容、甚至自动适配不同操作系统的攻击载荷。AI 没有让零点击攻击"从天而降",但确实让它迭代更快、门槛更低。这是 2026 年安全团队必须正视的变量。
3.4 物联网攻击面持续扩大
智能家居设备普遍存在安全更新滞后问题,路由器、摄像头、智能电视、智能门锁都成了新的攻击入口。供应链投毒事件也频发——攻击者通过在常用开源库植入恶意代码实现大规模感染,"投毒一次,吃一年"。
四、企业与个人的防御实操指南
4.1 企业级多层防护体系
零点击攻击之所以难防,是因为它绕过了传统的"用户行为判断"。企业必须建立多层防御,每层都假设攻击已经发生。
| 防护层 | 关键措施 | 推荐工具/能力 |
| 终端层 | EDR、MDM、应用白名单 | CrowdStrike、Microsoft Defender for Endpoint、Jamf、Microsoft Intune |
| 网络层 | 流量分析、邮件安全网关、WAF | Zeek、Proofpoint、Cloudflare WAF |
| 数据层 | 加密、最小权限、DLP | BitLocker/FileVault、Azure AD 条件访问、Symantec DLP |
零信任架构(Zero Trust)落地要点
零信任理念强调"永不信任,持续验证":
- 设备健康检查:接入网络前验证设备安全状态
- 微分段:网络精细化隔离,限制横向移动
- 持续身份验证:敏感操作二次认证
- 最小权限:仅授予完成任务所需的最小权限
威胁情报整合要点
- 实时威胁情报订阅
- 漏洞数据库监控(如 NVD、CVE、CNVD)
- 攻击指标(IoC)共享与自动化比对
- 安全事件关联分析
4.2 个人用户防护清单
老周按优先级排了个表,建议保存到备忘录里:
| 防护措施 | 具体操作 | 优先级 |
| 系统更新 | 保持 iOS/Android 最新版本 | 最高 |
| 应用管理 | 仅从官方应用商店安装 | 高 |
| 权限控制 | 禁用不需要的系统权限 | 高 |
| 网络安全 | 公共 WiFi 环境下使用 VPN | 中 |
| 数据备份 | 定期备份,启用云端加密 | 中 |
| 设备锁定 | 使用强密码+生物识别 | 高 |
| 高风险人群 | 启用 Lockdown Mode | 高 |
老实讲,做完这七项,你已经超过 90% 的普通用户了。
五、行业合规与监管动态
5.1 国际监管动作
- 美国:将 NSO Group 列入实体清单,限制其获取美国技术与服务
- 欧盟:GDPR 执法持续强化,数据泄露处罚力度上升;同时推进商业间谍软件监管立法
- 以色列:Pegasus 等工具的出口许可受到更严格审查
5.2 企业合规对照表
| 合规标准 | 适用场景 | 核心要求 |
| ISO 27001 | 通用信息安全 | 风险管理框架 |
| GDPR | 欧盟业务 | 数据保护影响评估(DPIA) |
| SOC 2 | 云服务 | 安全、可用性、处理完整性审计 |
| 等保 2.0 | 中国业务 | 等级保护测评与备案 |
六、常见问题 FAQ(精选摘要优化)
这一节专门解答搜索用户最关心的几个长尾问题,方便被精选摘要抓取。
Q1:零点击攻击和普通钓鱼攻击有什么区别?
普通钓鱼需要用户"点一下",比如点链接、打开附件、输入密码。零点击攻击完全不需要用户操作,攻击通过协议漏洞、应用漏洞、系统组件缺陷自动触发,隐蔽性极强。这也是它最危险的地方——传统"用户安全意识培训"对它几乎失效。
Q2:如何判断设备是否已被零点击入侵?
坦白讲,绝大多数零点击攻击在普通用户层面"看不出来"——这就是它的设计目标。如果你是高风险人群(记者、律师、企业高管、政治活动人士),建议:
- 启用 Lockdown Mode 或类似高安全模式
- 使用专业移动威胁检测(MTD)工具周期性扫描
- 关注厂商安全公告与威胁情报
- 出现"耗电异常、流量异常、莫名重启"等可疑现象时,及时送检
Q3:Lockdown Mode 真的安全吗?
Lockdown Mode 不是 100% 安全,但它是目前普通用户能拿到的最高性价比防御手段。它通过关闭 iMessage 附件预览、限制 FaceTime 来电、禁用配置描述文件安装等方式,把绝大多数已知攻击面封死。对于非高净值目标用户,开启它足以把攻击成本拉到攻击者"不划算"的程度。
Q4:Android 用户怎么办?
Android 没有完全等价的 Lockdown Mode,但可以:
- 启用 Google Play Protect 与设备制造商自带安全套件
- 关闭不必要的通讯应用权限
- 仅从 Google Play 官方商店安装应用
- 关注每月 Android 安全公告并及时更新
- 高风险人群可考虑使用 GrapheneOS 等强化系统
Q5:零点击攻击会影响普通员工吗?
会。商业间谍软件的目标从来不只是高净值人物——供应链攻击、批量水坑攻击同样能让普通员工"躺枪"。尤其是企业管理层、财务、法务、IT 管理员等岗位,本质上属于"组织级高价值目标"。
Q6:装了杀毒软件就够了吗?
不够。传统杀毒基于签名检测,对未知零点击漏洞(0-day)的检出率非常有限。必须叠加 EDR、行为分析、威胁情报等多层能力,单点防御已经是 2010 年代的思路了。
七、写在最后
零点击攻击代表着网络威胁演进的前沿方向,其无感知、高隐蔽的特性对传统安全体系构成严峻挑战。说白了,光靠"用户别乱点"已经不够用了,企业和个人都得升级安全范式。
技术层面,零信任架构、端点检测响应(EDR)、威胁情报整合是当前最有效的防御路径。管理层面,安全意识培训、应急响应演练、安全合规建设同样不可或缺。
老周的建议是:把零点击攻击当成"必然会发生的常态事件"来设计防御,而不是"小概率意外"来祈祷它不发生。这两种心态,决定了企业安全水位的天花板。
— — —
老周想问问大家:你所在的企业是否遭遇过高级网络攻击?对零点击威胁有哪些踩过的坑或独门经验?欢迎在评论区一起交流,安全这事从来都是众人拾柴。
来源华强北商行 · 数码科技资讯