开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


Pegasus 间谍软件与 NSO Group 相关,并在定向监控研究中被记录,不是所有手机卡顿或故障的统称。Amnesty International 的取证研究描述疑似攻击调查中发现的痕迹,以及不同设备记录能够说明什么、不能说明什么。[1]
实际问题是你的风险背景和可用证据。日常保护参见数字隐私基础框架。可信定向间谍软件警告不同于原因不明的耗电,应保留信息、核实警告并寻求专业帮助。
关键要点
- 高级雇佣间谍软件昂贵且具有选择性,普通症状不能识别 Pegasus。
- 真实 Apple 通知表示对你被针对有较高信心,不一定确认感染。
- 锁定模式减少攻击面并限制部分功能,不是检测或清除工具。
- 高风险响应要保护人和证据,不能靠个人扫描宣称设备干净。
Apple 将这类攻击描述为极其复杂、面向少量个人,包括记者、活动人士、政治人物和外交人员。大多数人不是这类攻击目标。[2]这帮助避免恐慌,却不能把所有具有潜在监控价值的人排除在外。
思考对方可能想获得什么:保密通信、消息来源、组织计划或通往其他人的访问。风险不限于职业名称,同事、家属或来源也可能掌握敏感联系。可信官方警告和专业评估,比“只有名人才危险”更有意义。
目标选择、攻击尝试与成功失守是不同主张,尝试可能失败。调查可能发现支持感染的证据,也可能记录不足。结论应停留在证据支持层级,不把攻击通知当成完成的取证诊断。
记者数字安全指南覆盖更广泛沟通和组织实践;本文处理具体监控疑虑,不替代单位流程或消息来源保护计划。
耗电、发热、崩溃和流量变化有很多原因,可以进行常规故障排查,却不能识别 Pegasus。遭监控的手机也可能表现正常。明显症状和运行顺畅都不足以作工具归因。
账号登录提醒也不同于设备失守,密码可能在手机未感染时已被获取。敏感资料被公开时,可用人肉搜索应对指南处理曝光和威胁,不把所有隐私事件合并为间谍软件诊断。
| 观察 | 合理判断 | 有用行动 |
|---|---|---|
| 耗电或性能变化 | 非特异设备问题 | 通过官方支持排查 |
| 意外账号会话 | 可能存在账号访问 | 从可信设备保护访问 |
| 核实的 Apple 威胁通知 | 高可信定向攻击疑虑 | 保存通知并寻求专业响应 |
| 专业取证发现 | 带明确限制的证据 | 遵循调查者隔离方案 |
| 没通知或未发现指标 | 有限阴性信息 | 不视为无感染保证 |
键盘记录器描述更窄的输入捕获功能,僵尸网络涉及协同设备控制。它们描述不同属性,不能从陌生进程或流量多直接推断。
区分设备监控、账户访问和共享设置时,可使用一般间谍软件恢复框架;普通检查不能排除高能力定向攻击。
Apple 当前说明包括受支持设备界面、账号邮箱及账号页面横幅。自行进入已知 Apple 账号网站并登录检查;设备疑似失守时,使用可信设备。邮件外观或显示的发件人名字不能单独证明真伪。[2]
Apple 表示这种通知不会要求你通过邮件或电话点链接、开文件、安装应用或描述文件,也不会要求提供密码或验证码。要求这些操作的消息应独立核实。真实安全疑虑也会被冒充者利用,紧迫语气不使指示可信。
保存真实通知和接收时间,存放方式符合工作敏感性。有组织支持时,通过既有渠道联系安全团队。Apple 也建议向 Access Now Digital Security Helpline 获取专业协助,自己找到已知公开渠道,不用陌生人提供的联系人。
通知表示对被雇佣间谍软件针对具有高信心,并不必然指出攻击者、证明成功或确认使用 Pegasus。通知同事时保持准确,避免初步警告变成无依据的公开指控。
锁定模式是面向可能遭受高度定向攻击的人所提供的可选防护。Apple 说明它通过限制功能减少攻击面。它改变设备行为,不扫描 Pegasus,不证明攻击失败,也不证明已有间谍软件被清除。[3]
限制可能影响消息附件和预览、部分网页技术、通信功能、连接及新管理描述文件,细节取决于平台和版本。按 Apple 说明,普通电话、短信及紧急功能仍可用,但日常交互可能不便。查阅所用设备的当前官方页面。
受支持 iPhone 和 iPad 可在“设置—隐私与安全性—锁定模式”启用并按指引重启;受支持 Mac 在“系统设置—隐私与安全性—锁定模式”操作。保持受支持软件更新,并分别检查相关设备,不默认一台电脑启用就全部启用。
网站或应用例外会降低相关活动的防护。服务无法正常使用时,先考虑更安全替代或专业建议,不习惯性关闭模式。现有组织管理也需谨慎:阻止新注册不等于移除既有管理,先与负责团队协调,不盲删描述文件。
保留通知、可疑消息、大致事件时间、型号、系统版本和已经采取的动作,区分观察与猜测。这样的记录帮助专家选择调查路径,避免反复从记忆重建经过。
不要只为安心立即擦除设备,重置和重复清理会改变有调查价值的记录;也不该只为保存证据继续在可疑设备敏感通信。通过更安全设备联系专家,询问如何平衡隔离、证据和持续工作。
不要安装陌生“Pegasus 检测器”或执行不理解权限的命令。备份与取证导出可能包含敏感通信和账号数据,不公开上传仓库、分享链接或交给随机诊断服务。与可信调查者约定安全传输方式和范围。
Amnesty 方法描述具体痕迹与调查技术,不是所有消费者通用的通过/失败测试。[1]证据可用性随平台和版本不同,缺少指标可能来自记录或覆盖限制。专业人士应说明发现及不能排除的情况,阴性搜索不保证不存在感染。
从可信设备检查重要账号、恢复方式和会话。如果他人通信可能受影响,通过约定安全渠道通知有关人士,只分享行动所需。公开宣布可能暴露来源,或在安全计划建立前泄露响应步骤。
更新受支持设备,按风险考虑锁定模式并遵循专业隔离指导。零日漏洞指南区分补丁可用与安装成功。“零点击”只表示某种攻击可能不需点击,不意味着全部工具相同或用户决定不再重要。
选网络工具处理设备失守前,阅读VPN 下的跟踪边界。终端上的监控进程可能在加密前或解密后访问资料,改变网络路线不能证明终端可信。
约定联系人、安全通信方式与调查范围。记录评估设备、软件版本及证据实际支持的结论。一台手机的评估不会自动覆盖电脑、账号或之后的使用时段。
持续检查保护设置和更新,不不断搜寻吓人的症状。出现新证据时带记录回到专家,而非反复无依据自测。即使历史证据无法给出完全确定性,仍应形成有依据的风险决定和可运行的通信计划。
不是,电池变化有许多普通原因,不能识别具体间谍工具。可信警告或取证证据需要另一类响应。
不确认,它表示对被雇佣间谍软件针对具有高信心。攻击是否成功、使用何种工具还需要额外证据。
不能,通知不是完整检测保证。无论是否收到警告,都要结合风险背景和其他可信证据判断。
它是保护模式,不是移除或诊断工具。已有失守和证据需求应交合格专业支持评估。
可信定向失守疑虑下先求指导,重置会改变证据,隔离和安全通信需要符合个人情况的方案。
避免这样做,备份可能含通信和凭据。应与可信调查者约定安全流程,明确检查范围后再传输。
没有通用个人测试可保证不存在感染。工具和指标都有覆盖限制,合格评估应明确说明这些限制。
**免责声明:**本文是一般信息,不构成取证诊断、归因或个人安全计划。高风险监控可能影响来源及人身安全,请取得合格帮助并遵守适用证据保留要求。
来源:
Sources checked 2026 年 10 月 5 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。