手机黑客攻防是指围绕智能手机及其应用展开的攻击技术与防御技术对抗,属于网络空间中移动安全的实践方向。[1] 手机中存有企业邮箱、多因素认证令牌、私密通信、定位信息以及经 VPN 接入内网的通道,因此成为攻击者的高价值目标。[2] 该领域已形成以 OWASP 移动应用十大安全风险和 MASVS 验证标准为代表的评估体系。[3][4]
简介
移动应用安全的保护对象不只包括 Android 与 iOS 应用本身,还涵盖其依赖的后端接口、第三方软件开发工具包以及设备上的数据存储,覆盖从源代码、应用商店分发到终端运行的完整生命周期。[1] 与传统的 Web 安全不同,移动应用以编译后的二进制形式发布,运行在厂商无法统一的硬件、系统版本以及已被 Root 或越狱的设备上,因此测试需要同时覆盖静态代码、编译产物与实时运行行为。[1] 业界普遍以 OWASP 的移动应用十大安全风险清单和移动应用安全验证标准(MASVS)作为评估基准。[3]
手机之所以特殊,在于它随身携带、传感器丰富、应用生态庞大且供应链较长。其攻击面既涉及系统的权限模型、沙箱隔离与 SELinux 等机制,也涉及应用层与网络层。[5] 移动设备承载着企业邮件、身份验证凭证、私人通信与位置轨迹,并能通过 VPN 触及内部网络,因而被视为高价值目标。[2]
沿革
移动安全攻防的标准化起步于 2010 年代中期。OWASP 于 2014 年首次发布移动应用十大安全风险清单,此后在 2016 年和 2024 年两度更新。 2015 年的 XcodeGhost 事件中,攻击者借助中国的文件分享站点分发被植入木马的 Xcode 开发工具,开发者使用其编译出的应用被注入恶意代码,超过 4000 个 iOS 应用与估计逾 1 亿台设备受到影响。[1]
2019 年,安全研究者披露了 Zoom 的 iOS 客户端漏洞(CVE-2019-13450),该应用在设备上静默运行本地网页服务器以绕开苹果的权限提示,曝光后 24 小时内被修复。[1] 同年,WhatsApp 语音通话栈的缓冲区溢出漏洞(CVE-2019-3568)被用于无需用户操作的 零点击攻击,相关事件中约 1400 台设备在两周内遭针对。[6]
2021 年,用于投放 Pegasus 间谍软件的 FORCEDENTRY 零点击 iMessage 漏洞链(CVE-2021-30860)被公开,苹果于 2021 年 9 月 13 日发布 iOS 14.8 等紧急更新予以修复。[7] 2023 年 9 月,苹果又为 BLASTPASS 漏洞链(CVE-2023-41064 与 CVE-2023-41061)发布 iOS 16.6.1 紧急补丁,该链同样被 Pegasus 用于在无需点击的情况下入侵 iPhone。[1]
2024 年,OWASP 在间隔八年后再次更新移动应用十大安全风险,新增了对 供应链攻击 的关注。 2025 年 8 月,清华大学出版社出版《移动安全逆向攻防实践》,把移动安全攻防纳入高校网络空间安全专业的教学与研究范围。[8]
特点
与桌面或纯 Web 环境不同,移动端测试必须同时覆盖静态代码、编译后的二进制以及真实设备上的运行行为。[1] 测试流程一般分为静态分析与动态分析:前者在不运行应用的情况下检查代码与配置中的硬编码密钥、逻辑缺陷和访问控制问题,后者通过插桩、流量拦截等手段观察运行时的行为。[5] 常用工具包括用于流量分析的 Burp Suite、运行时插桩的 Frida、Android 逆向用的 jadx 以及自动化分析平台 MobSF 等。[9]
两大主流平台的差异直接决定了攻防重点。Android 生态开放、渠道分散、调试门槛较低且 Root 相对容易,iOS 则闭源、沙箱更严格、越狱难度随版本上升。[10] 一份覆盖大量应用的威胁统计显示,不安全运行环境类攻击影响 84.2% 的 Android 应用与 79.8% 的 iOS 应用;插桩类攻击在 Android 应用中占 81.5%,高于 iOS 的 44%;重打包破坏完整性的攻击则分别影响 51.4% 的 Android 应用与 23.3% 的 iOS 应用。[11]
移动端也形成了自成体系的战术分类。MITRE ATT&CK 的移动矩阵把攻击链拆解为初始访问、持久化、凭据获取、信息收集与外传等环节,其中初始访问包括在应用商店投放恶意应用、短信钓鱼与零点击漏洞利用,持久化常借助设备管理员权限、开机自启接收器与无障碍服务,短信和推送通知则被用作命令控制与数据外传通道。[2] 为规避检测,攻击者还会混淆代码、把关键逻辑移入原生代码或对应用加壳。[2]
防御一侧以分级要求和服务端校验为主要手段。OWASP 的 MASVS 划分出 L1、L2 以及侧重抗逆向与防篡改的 R 等级,供风险程度不同的应用选用。[4] 实践中还会配合 App Attest、Play Integrity 等证明机制,由服务端判断发起请求的客户端是否为未篡改的正版应用。[12]
参见
-
OWASP —— 发布移动应用十大安全风险与 MASVS 验证标准的国际安全组织,其成果是本词条所述评估方法的基准。
-
MITRE ATT&CK —— 记录 Android 与 iOS 平台上攻击战术与技术的知识库,用于梳理移动端威胁。
-
Pegasus —— 通过零点击漏洞链入侵手机并窃取数据的商用间谍软件。
-
Android —— 用户规模最大的移动操作系统,也是移动攻击的主要目标平台。
-
iOS —— 苹果公司的移动操作系统,其封闭生态带来不同的攻击面与防御要求。
参考资料
- Mobile Application Security: Risks & Tools . safeguard.sh [引用日期2026-09-27]
- ATT&CK para Mobile: Amenazas en Android e iOS . malwareintel.es [引用日期2026-09-27]
- what-is-owasp . protectt.ai [引用日期2026-09-27]
- What is the OWASP MASVS? . promon.io [引用日期2026-09-27]
- hacking-android-iOS-and-IoT-apps-by-example-2026-edition . c0c0n.org [引用日期2026-09-27]
- Pegasus | Mallory . mallory.ai [引用日期2026-09-27]
- mallory.ai 上的网页 . mallory.ai [引用日期2026-09-27]
- 移动安全逆向攻防实践 . winxuan.com [引用日期2026-09-27]
- mobile-application-security-testing-guide . mobilehackinglab.com [引用日期2026-09-27]
- iOS和Android渗透测试有何不同?双平台安全检测重点对比 . tencent.cn [引用日期2026-09-27]
- 為了因應這些新威,Digital . com.tw [引用日期2026-09-27]
- mobile-app-security-developer-guide-ios-android-2026 . securecodinghub.com [引用日期2026-09-27]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-27T13:48:56Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。