什么是 Pegasus 间谍软件?谁面临风险及如何安全求助

什么是 Pegasus 间谍软件?谁面临风险及如何安全求助

Marcus Reid
2026年10月5日· 更新于 2026年10月6日· 7 分钟阅读

Pegasus 间谍软件与 NSO Group 相关,并在定向监控研究中被记录,不是所有手机卡顿或故障的统称。Amnesty International 的取证研究描述疑似攻击调查中发现的痕迹,以及不同设备记录能够说明什么、不能说明什么。[1]

实际问题是你的风险背景和可用证据。日常保护参见数字隐私基础框架。可信定向间谍软件警告不同于原因不明的耗电,应保留信息、核实警告并寻求专业帮助。

关键要点

  • 高级雇佣间谍软件昂贵且具有选择性,普通症状不能识别 Pegasus。
  • 真实 Apple 通知表示对你被针对有较高信心,不一定确认感染。
  • 锁定模式减少攻击面并限制部分功能,不是检测或清除工具。
  • 高风险响应要保护人和证据,不能靠个人扫描宣称设备干净。

谁面临风险,“被针对”意味着什么?

Apple 将这类攻击描述为极其复杂、面向少量个人,包括记者、活动人士、政治人物和外交人员。大多数人不是这类攻击目标。[2]这帮助避免恐慌,却不能把所有具有潜在监控价值的人排除在外。

思考对方可能想获得什么:保密通信、消息来源、组织计划或通往其他人的访问。风险不限于职业名称,同事、家属或来源也可能掌握敏感联系。可信官方警告和专业评估,比“只有名人才危险”更有意义。

目标选择、攻击尝试与成功失守是不同主张,尝试可能失败。调查可能发现支持感染的证据,也可能记录不足。结论应停留在证据支持层级,不把攻击通知当成完成的取证诊断。

记者数字安全指南覆盖更广泛沟通和组织实践;本文处理具体监控疑虑,不替代单位流程或消息来源保护计划。

普通症状能识别 Pegasus 间谍软件吗?

耗电、发热、崩溃和流量变化有很多原因,可以进行常规故障排查,却不能识别 Pegasus。遭监控的手机也可能表现正常。明显症状和运行顺畅都不足以作工具归因。

账号登录提醒也不同于设备失守,密码可能在手机未感染时已被获取。敏感资料被公开时,可用人肉搜索应对指南处理曝光和威胁,不把所有隐私事件合并为间谍软件诊断。

观察合理判断有用行动
耗电或性能变化非特异设备问题通过官方支持排查
意外账号会话可能存在账号访问从可信设备保护访问
核实的 Apple 威胁通知高可信定向攻击疑虑保存通知并寻求专业响应
专业取证发现带明确限制的证据遵循调查者隔离方案
没通知或未发现指标有限阴性信息不视为无感染保证

键盘记录器描述更窄的输入捕获功能,僵尸网络涉及协同设备控制。它们描述不同属性,不能从陌生进程或流量多直接推断。

区分设备监控、账户访问和共享设置时,可使用一般间谍软件恢复框架;普通检查不能排除高能力定向攻击。

如何核实 Apple 威胁通知?

Apple 当前说明包括受支持设备界面、账号邮箱及账号页面横幅。自行进入已知 Apple 账号网站并登录检查;设备疑似失守时,使用可信设备。邮件外观或显示的发件人名字不能单独证明真伪。[2]

Apple 表示这种通知不会要求你通过邮件或电话点链接、开文件、安装应用或描述文件,也不会要求提供密码或验证码。要求这些操作的消息应独立核实。真实安全疑虑也会被冒充者利用,紧迫语气不使指示可信。

保存真实通知和接收时间,存放方式符合工作敏感性。有组织支持时,通过既有渠道联系安全团队。Apple 也建议向 Access Now Digital Security Helpline 获取专业协助,自己找到已知公开渠道,不用陌生人提供的联系人。

通知表示对被雇佣间谍软件针对具有高信心,并不必然指出攻击者、证明成功或确认使用 Pegasus。通知同事时保持准确,避免初步警告变成无依据的公开指控。

锁定模式能做什么,限制在哪里?

锁定模式是面向可能遭受高度定向攻击的人所提供的可选防护。Apple 说明它通过限制功能减少攻击面。它改变设备行为,不扫描 Pegasus,不证明攻击失败,也不证明已有间谍软件被清除。[3]

限制可能影响消息附件和预览、部分网页技术、通信功能、连接及新管理描述文件,细节取决于平台和版本。按 Apple 说明,普通电话、短信及紧急功能仍可用,但日常交互可能不便。查阅所用设备的当前官方页面。

受支持 iPhone 和 iPad 可在“设置—隐私与安全性—锁定模式”启用并按指引重启;受支持 Mac 在“系统设置—隐私与安全性—锁定模式”操作。保持受支持软件更新,并分别检查相关设备,不默认一台电脑启用就全部启用。

网站或应用例外会降低相关活动的防护。服务无法正常使用时,先考虑更安全替代或专业建议,不习惯性关闭模式。现有组织管理也需谨慎:阻止新注册不等于移除既有管理,先与负责团队协调,不盲删描述文件。

重置或调查前应保留什么?

保留通知、可疑消息、大致事件时间、型号、系统版本和已经采取的动作,区分观察与猜测。这样的记录帮助专家选择调查路径,避免反复从记忆重建经过。

不要只为安心立即擦除设备,重置和重复清理会改变有调查价值的记录;也不该只为保存证据继续在可疑设备敏感通信。通过更安全设备联系专家,询问如何平衡隔离、证据和持续工作。

不要安装陌生“Pegasus 检测器”或执行不理解权限的命令。备份与取证导出可能包含敏感通信和账号数据,不公开上传仓库、分享链接或交给随机诊断服务。与可信调查者约定安全传输方式和范围。

Amnesty 方法描述具体痕迹与调查技术,不是所有消费者通用的通过/失败测试。[1]证据可用性随平台和版本不同,缺少指标可能来自记录或覆盖限制。专业人士应说明发现及不能排除的情况,阴性搜索不保证不存在感染。

怎样保护账号和持续工作?

从可信设备检查重要账号、恢复方式和会话。如果他人通信可能受影响,通过约定安全渠道通知有关人士,只分享行动所需。公开宣布可能暴露来源,或在安全计划建立前泄露响应步骤。

更新受支持设备,按风险考虑锁定模式并遵循专业隔离指导。零日漏洞指南区分补丁可用与安装成功。“零点击”只表示某种攻击可能不需点击,不意味着全部工具相同或用户决定不再重要。

选网络工具处理设备失守前,阅读VPN 下的跟踪边界。终端上的监控进程可能在加密前或解密后访问资料,改变网络路线不能证明终端可信。

负责任的跟进应是什么样?

约定联系人、安全通信方式与调查范围。记录评估设备、软件版本及证据实际支持的结论。一台手机的评估不会自动覆盖电脑、账号或之后的使用时段。

持续检查保护设置和更新,不不断搜寻吓人的症状。出现新证据时带记录回到专家,而非反复无依据自测。即使历史证据无法给出完全确定性,仍应形成有依据的风险决定和可运行的通信计划。

总结

  • 用背景与可信证据评估定向监控风险。
  • 独立核实官方通知并保留相关记录。
  • 理解锁定模式减少攻击面的作用及功能限制。
  • 向专业人士求助,症状清单或扫描阴性都不保证安全。

常见问题

电池耗电意味着 Pegasus 吗?

不是,电池变化有许多普通原因,不能识别具体间谍工具。可信警告或取证证据需要另一类响应。

Apple 威胁通知确认感染吗?

不确认,它表示对被雇佣间谍软件针对具有高信心。攻击是否成功、使用何种工具还需要额外证据。

没收到通知就证明安全吗?

不能,通知不是完整检测保证。无论是否收到警告,都要结合风险背景和其他可信证据判断。

锁定模式能移除 Pegasus 吗?

它是保护模式,不是移除或诊断工具。已有失守和证据需求应交合格专业支持评估。

应立即重置手机吗?

可信定向失守疑虑下先求指导,重置会改变证据,隔离和安全通信需要符合个人情况的方案。

可以上传备份给陌生人检查吗?

避免这样做,备份可能含通信和凭据。应与可信调查者约定安全流程,明确检查范围后再传输。

普通用户跑工具能排除感染吗?

没有通用个人测试可保证不存在感染。工具和指标都有覆盖限制,合格评估应明确说明这些限制。

**免责声明:**本文是一般信息,不构成取证诊断、归因或个人安全计划。高风险监控可能影响来源及人身安全,请取得合格帮助并遵守适用证据保留要求。

来源:

  1. Amnesty International - Forensic Methodology Report: How to catch NSO Group’s Pegasus — https://www.amnesty.org/en/latest/research/2021/07/forensic-methodology-report-how-to-catch-nso-groups-pegasus/
  2. Apple - About Apple threat notifications and protecting against mercenary spyware — https://support.apple.com/en-us/102174
  3. Apple - About Lockdown Mode — https://support.apple.com/en-gb/105120

Sources checked 2026 年 10 月 5 日。


延伸阅读:

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

什么是 Pegasus 间谍软件?谁面临风险及如何安全求助 | AethoVPN