#android

共收录 99 条相关安全情报。

← 返回所有主题
INFO
ADVISORY 2026-08-02

Mobile network security

推荐 11.4
Conf: 50%
Android Security Bulletin

Mobile network security

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | 影响关键基础设施/核心组件 (+4) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Application Sandbox

推荐 7.4
Conf: 50%
Android Security Bulletin

Application Sandbox

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

OMAPI vendor stable interface

推荐 7.4
Conf: 50%
Android Security Bulletin

OMAPI vendor stable interface

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

APK signature scheme v2

推荐 7.4
Conf: 50%
Android Security Bulletin

APK signature scheme v2

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

APK signature scheme v3

推荐 7.4
Conf: 50%
Android Security Bulletin

APK signature scheme v3

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

APK signature scheme v3.1

推荐 7.4
Conf: 50%
Android Security Bulletin

APK signature scheme v3.1

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

APK signature scheme v4

推荐 7.4
Conf: 50%
Android Security Bulletin

APK signature scheme v4

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Measure biometric security

推荐 7.4
Conf: 50%
Android Security Bulletin

Measure biometric security

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Fingerprint HIDL

推荐 7.4
Conf: 50%
Android Security Bulletin

Fingerprint HIDL

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Face authentication HIDL

推荐 7.4
Conf: 50%
Android Security Bulletin

Face authentication HIDL

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

File-based encryption

推荐 7.4
Conf: 50%
Android Security Bulletin

File-based encryption

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Full-disk encryption

推荐 7.4
Conf: 50%
Android Security Bulletin

Full-disk encryption

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Metadata encryption

推荐 7.4
Conf: 50%
Android Security Bulletin

Metadata encryption

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Enable Adiantum

推荐 7.4
Conf: 50%
Android Security Bulletin

Enable Adiantum

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Hardware-wrapped keys

推荐 7.4
Conf: 50%
Android Security Bulletin

Hardware-wrapped keys

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Key and ID attestation

推荐 7.4
Conf: 50%
Android Security Bulletin

Key and ID attestation

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Version binding

推荐 7.4
Conf: 50%
Android Security Bulletin

Version binding

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Authorization tags

推荐 7.4
Conf: 50%
Android Security Bulletin

Authorization tags

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Download and build

推荐 7.4
Conf: 50%
Android Security Bulletin

Download and build

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Trusty API reference

推荐 7.4
Conf: 50%
Android Security Bulletin

Trusty API reference

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Implement dm-verity

推荐 7.4
Conf: 50%
Android Security Bulletin

Implement dm-verity

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Verify system_other partition

推荐 7.4
Conf: 50%
Android Security Bulletin

Verify system_other partition

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Reference implementation

推荐 7.4
Conf: 50%
Android Security Bulletin

Reference implementation

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

On-device signing

推荐 7.4
Conf: 50%
Android Security Bulletin

On-device signing

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

2G connectivity toggle

推荐 7.4
Conf: 50%
Android Security Bulletin

2G connectivity toggle

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

GPU syscall filtering

推荐 7.4
Conf: 50%
Android Security Bulletin

GPU syscall filtering

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

KeyMint functions

推荐 7.4
Conf: 50%
Android Security Bulletin

KeyMint functions

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Policy compatibility

推荐 7.4
Conf: 50%
Android Security Bulletin

Policy compatibility

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Use Verified Boot

推荐 7.4
Conf: 50%
Android Security Bulletin

Use Verified Boot

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

APK signature scheme v3.2

推荐 7.4
Conf: 50%
Android Security Bulletin

APK signature scheme v3.2

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Acknowledgements

推荐 12.4
Conf: 50%
Android Security Bulletin

Acknowledgements

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Android 16 QPR2

推荐 11.4
Conf: 50%
Android Security Bulletin

Android 16 QPR2

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | 影响关键基础设施/核心组件 (+4) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Android Code Search

推荐 11.4
Conf: 50%
Android Security Bulletin

Android Code Search

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | 影响关键基础设施/核心组件 (+4) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Android Devices

推荐 11.4
Conf: 50%
Android Security Bulletin

Android Devices

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | 影响关键基础设施/核心组件 (+4) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Secure an Android device

推荐 11.4
Conf: 50%
Android Security Bulletin

Secure an Android device

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | 影响关键基础设施/核心组件 (+4) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Getting Started

推荐 7.4
Conf: 50%
Android Security Bulletin

Getting Started

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Kernel security

推荐 7.4
Conf: 50%
Android Security Bulletin

Kernel security

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Implement security

推荐 7.4
Conf: 50%
Android Security Bulletin

Implement security

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Updates and resources

推荐 7.4
Conf: 50%
Android Security Bulletin

Updates and resources

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Security reports

推荐 7.4
Conf: 50%
Android Security Bulletin

Security reports

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Compatibility Test Suite (CTS)

推荐 7.4
Conf: 90%
Android Security Bulletin

本次输入为 Android 官方文档页面《Compatibility Test Suite (CTS)》的链接,发布日期为 2026-08-02。该页面主要用于介绍 Android 兼容性测试套件,帮助设备制造商和开发者验证其设备是否符合 Android 兼容性定义。输入中未提供任何具体的漏洞描述、影响组件、攻击细节或安全修复建议,也没有关联的 CVE 编号或严重性评级。因此,该信息本身并非一份安全漏洞公告,而是常规的兼容性测试文档。对于防守方而言,此页面不包含直接可操作的安全威胁情报,但可作为了解 Android 生态兼容性要求的参考。

💡 风险点: 该页面是 Android 官方兼容性测试文档,并非安全漏洞公告,不包含直接影响安全态势的信息。安全团队无需紧急响应,但可留意后续具体安全公告。

🎯 建议动作: 建议关注 Android Security Bulletin 中的正式安全公告以获取漏洞修复信息;如需开展设备兼容性验证,可参考此官方 CTS 文档。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
推荐 7.4
Conf: 90%
Android Security Bulletin

本输入来自 Android Security Bulletin 官方源,内容指向 Android Compatibility Definition Document (CDD,兼容性定义文档)。CDD 是 Android 生态中定义设备兼容性要求的官方规范文档,它列出了设备制造商必须满足的硬件、软件、API 行为、安全模型等要求,以确保应用在不同设备上的一致运行体验。输入中并未包含任何具体漏洞、CVE 编号、技术细节或安全事件信息;页面的发布日期为 2026-08-02,但内容更像是官方文档链接而非漏洞公告。因此,本次输入不构成一份漏洞警告,而更接近于一份兼容性说明文档的索引。对于防守方而言,该文档的意义在于帮助了解 Android 平台的安全和兼容性基线,而不是提供可修复的漏洞信息。由于未提供受影响产品、CVE 或严重性等级,本摘要仅如实描述输入内容,无额外信息可补充。

💡 风险点: 这是 Android 官方兼容性定义文档入口,定义了生态安全与兼容基线,但并非漏洞公告,无直接风险。

🎯 建议动作: 关注 Android 官方安全公告和 CDD 更新,确保设备和服务符合最新兼容性与安全要求。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Tools, build, and related reference

推荐 7.4
Conf: 30%
Android Security Bulletin

该输入来源于 Android Security Bulletin 源,但标题为 “Tools, build, and related reference”,链接指向 https://source.android.com/docs/setup/reference。这是一个 Android 构建工具及相关参考文档的入口页面,不是具体的漏洞安全公告。输入内容中未包含任何 CVE 编号、漏洞成因、攻击方式、影响范围或严重性评级信息。因此,该条目仅提供文档引用,不具备实际的安全漏洞情报价值。对于防守方而言,该条目不能用于指导修复或风险缓解,仅可作为了解 Android 源码构建工具链和参考文档的辅助材料。由于没有提供具体安全公告内容,无法进行深入的技术分析。建议安全团队继续关注 Android Security Bulletin 中实际的 CVE 公告,以获取可操作的漏洞信息。本摘要严格基于输入内容,未做任何编排或延伸。

💡 风险点: 该条目仅为 Android 构建工具参考文档,不包含具体安全漏洞细节,因此无直接风险;但关注官方文档可辅助了解构建环境基线,配合安全公告进行资产排查。

🎯 建议动作: 检查该参考页面以了解 Android 构建工具配置,但无需进行安全修复;如需安全更新,请持续关注 Android Security Bulletin 中实际 CVE 条目,并遵循官方修复指南。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
推荐 7.4
Conf: 90%
Android Security Bulletin

本公告为 Android 兼容性定义文档(CDD)的更新,而非安全漏洞公告。CDD 是 Android 生态系统中定义设备必须满足的软硬件兼容性要求的权威文档,涵盖安全模型、权限、加密、内核接口、应用运行时等核心规范。该文档更新通常用于跟进 Android 平台行为变更、API 变更以及兼容性要求调整,对设备制造商、SOC 团队和安全工程师而言,其意义在于了解 Android 平台安全基线的演进方向,例如推荐加密算法、安全配置要求、权限模型变更等。本次公告未提供具体内容摘要,也未关联任何 CVE 或透露具体安全缺陷。防守方应结合 CDD 变更内容核对自身设备的平台配置是否符合最新兼容性要求,但不应将其视为需要立即修复的漏洞通告。

💡 风险点: CDD 更新是 Android 安全基线演进的重要信号,直接影响设备兼容性与安全配置要求,但本次公告不含具体漏洞,无需紧急修复。

🎯 建议动作: 关注 Android 官方 CDD 页面中与安全相关的章节变更,评估现有设备配置是否符合最新要求,并将此类文档更新纳入版本基线管理流程。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Latest security bulletins

推荐 7.4
Conf: 90%
Android Security Bulletin

本公告为 Android 安全公告(Android Security Bulletin)的最新汇总页面。该页面于 2026 年 8 月 2 日更新,由 Android 官方发布,旨在向 Android 生态系统的用户、开发者和安全运维人员提供最新的安全修复与安全研究信息。然而,本次输入内容中未包含任何具体的 CVE 编号、受影响产品列表、漏洞描述或严重性评级,也没有给出具体的修复补丁信息。该页面通常用于汇总当月或近期发布的多个安全补丁级别(Security Patch Level),并可能涵盖框架、系统组件、内核、供应商组件等多个层面的漏洞修复。由于缺少具体条目,本摘要无法展开任何漏洞的技术细节。建议读者直接访问 https://source.android.com/docs/whatsnew/latest-security-bulletins 查看完整的公告正文,以获取具体的 CVE 列表、受影响组件、严重性等级和修复建议。对于防守方而言,定期关注并同步 Android 安全公告是维持移动设备安全基线的重要步骤。

💡 风险点: 该公告是 Android 官方安全信息的主要来源,直接关系到移动设备的安全状态。虽然没有给出具体漏洞,但及时获取公告更新有助于防守方掌握安全动态,提前部署补丁或缓解措施。

🎯 建议动作: 密切关注 Android Security Bulletin 的完整更新内容,对照自身管理和运维的 Android 设备型号与系统版本,评估是否存在受影响组件,并遵循官方指引及时安装安全补丁或系统更新。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Release Details

推荐 7.4
Conf: 50%
Android Security Bulletin

Release Details

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Trade Federation

推荐 7.4
Conf: 50%
Android Security Bulletin

Trade Federation

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Security Test Suite

推荐 7.4
Conf: 50%
Android Security Bulletin

Security Test Suite

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

Software Defined Vehicle

推荐 7.4
Conf: 50%
Android Security Bulletin

Software Defined Vehicle

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-08-02

In-vehicle Infotainment

推荐 7.4
Conf: 50%
Android Security Bulletin

In-vehicle Infotainment

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
推荐 9.5
Conf: 50%
👥 作者: Andrea Possemato, Dario Nisi, Yanick Fratantonio

本论文聚焦于Android平台上的状态推断攻击(state inference attacks),这类攻击旨在确定其他应用程序的当前状态,并与UI欺骗(UI Spoofing)技术相结合,构成严重的钓鱼攻击威胁。论文核心研究如何防止和检测此类状态推断攻击。攻击者通常会伪装成合法应用的用户界面,诱导用户输入敏感信息,而状态推断则用于在更精确的时机发起攻击或提高说服力。由于仅获得摘要,具体方法细节和实验验证尚不明确,但可推测论文提出了某种防御机制或检测方案,可能涉及应用状态隔离、UI真实性验证、运行时行为监控等维度。该研究对移动安全领域具有重要意义,为蓝队和SOC团队理解此类威胁并提供潜在的防护思路。

💡 推荐理由: 状态推断攻击能显著提升钓鱼攻击的隐蔽性和成功率,直接威胁移动用户敏感数据安全。研究其防御与检测方法有助于增强Android应用安全机制,对安全运营团队防范相关攻击具有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhi Yang, Zhanhui Yuan, Shuyuan Jin, Xingyuan Chen, Lei Sun, Xuehui Du, Wenfa Li, Hongqi Zhang

FSAFlow 是一种用于 Android 隐私保护的新型混合污点跟踪与控制系统,旨在解决动态污点分析(DTA)在资源受限的 Android 系统上性能开销过大的问题。传统 DTA 原型虽然有效,但因性能瓶颈难以在生产环境中部署。近年来,研究者尝试将污点跟踪逻辑与程序执行解耦以降低开销,FSAFlow 延续这一方向,进一步将路径跟踪逻辑与污点跟踪逻辑分离,并优化信息流路径控制。其主要方法包括:首先,修改经典静态分析算法以搜索目标路径及其关键分支信息;然后,选择可能违反用户预定义隐私保护策略的潜在路径,并用有限状态自动机(FSA)进行编码;接着,在程序中相应位置插入少量基于 FSA 的状态管理代码;最后,在运行时监控程序路径执行状态,阻止信息泄露。理论分析证明了 FSAFlow 的效率和正确性。实验结果显示,FSAFlow 的开销低于多种代表性 DTA 优化方法:在流行应用上仅为 2.06%,在 CaffeineMark 3.0 上为 5.41%。在隐式流跟踪方面,FSAFlow 的假阴性少于 Android DTA 平台 TaintDroid,并且通过验证运行时未实际执行的路径以及在循环体完整执行阶段的跟踪,实现了比静态分析工具 FlowDroid 更高的精度。

💡 推荐理由: FSAFlow 提出了混合分析结合状态归约策略,显著降低了动态污点分析的开销,同时保持高精度,为 Android 隐私保护的实际部署提供了可行方案,对移动安全研究和开发具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
INFO
ADVISORY 2026-07-29

MTE bootloader support

推荐 7.4
Conf: 50%
Android Security Bulletin

MTE bootloader support

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
👥 作者: Andrea Possemato, Simone Aonzo, Davide Balzarotti, Yanick Fratantonio

本文对Android OEM定制化进行了首次纵向研究。研究团队构建了包含2907个ROM的数据集,覆盖42个不同厂商,跨越Android 1.6至9.0版本(2009-2020年)。他们开发了一个分析框架和流水线,用于提取每个ROM的定制层,并从多个维度评估其合规性和安全性。具体分析了二进制文件安全加固、SELinux策略、Android init脚本、内核安全加固技术等方面。令人担忧的是,他们发现2907个ROM中有579个(约20%)至少存在一项与其Android版本相关的CDD违规,其中甚至包括11个由Google自家品牌推出的ROM。某些厂商故意绕过或注释掉Android安全团队添加的安全网,例如修改init脚本以root权限启动存在已知漏洞(有公开CVE和PoC)的旧版本程序(如tcpdump),且可被远程攻击者访问。研究表明Google的努力仍不足,并提出了改进合规检查流程的建议。本文适合安全研究人员、Android设备厂商、以及关注移动生态安全的工程师阅读。

💡 推荐理由: 该研究揭示了Android生态中OEM定制导致的广泛合规与安全问题,提醒安全从业者供应链风险并非仅限于应用层,固件和系统定制层的安全隐患同样严重。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Luca Piccolboni, Giuseppe Di Guglielmo, Luca P. Carloni, Simha Sethumadhavan

CRYLOGGER是一款开源动态检测加密算法滥用工具,旨在解决开发者在调用加密API时可能出现的错误使用问题,如使用固定密钥或弱密码。该工具通过在程序运行时记录传递给加密API的参数,然后离线对照加密规则列表检查参数的合法性,从而发现滥用行为。研究者将CRYLOGGER与静态检测工具CryptoGuard进行了对比,发现两者互补,结合使用效果更佳。通过对Google Play商店下载的1780个热门Android应用进行动态分析,CRYLOGGER成功检测出大量加密滥用问题。研究者进一步对28个Android应用进行逆向工程,验证了CRYLOGGER标记的问题,并将最关键的漏洞披露给应用开发者并收集反馈。论文的主要贡献在于提出并实现了一种动态检测加密滥用的方法,补充了现有静态工具的不足,并在大规模真实应用上验证了有效性。

💡 推荐理由: 加密API的误用是安全漏洞的常见根源,而现有检测工具多为静态分析。CRYLOGGER提供了动态检测视角,能有效发现运行时实际触发的滥用,与静态工具互补,提升检测覆盖率。

🎯 建议动作: 纳入内部评估,考虑将动态加密滥用检测集成到移动应用安全流水线。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shiwen Song, Yiheng Xiong, Sen Chen, Xiaofei Xie

该论文针对Android恶意软件检测问题,指出现有方法基于表面信号(如学习特征或代码片段)进行检测,容易产生误报和漏报,因为偏离代理信号并不等同于恶意。作者提出行为导向的检测方法,并实现系统Praxis。Praxis采用假设-确认-判断流水线:首先从粗粒度静态信号假设候选行为,然后通过程序分析验证代码证据来确认行为,最后在上下文中判断确认的行为是否真正恶意(考虑用户意识、应用功能上下文以及它们如何组合成攻击)。对于恶意应用,Praxis返回判决和支持的行为。实验在三个挑战性场景下与七种基线方法对比,整体F1达到87.4%,比基线提高18.6-34.8个百分点;在高权限良性应用上,误报率降至13.0%,比基线降低41.1-67.0个百分点;在细粒度恶意行为恢复上,F1达到87.3%,比先前行为级方法提高56.5-73.4个百分点。消融实验证明各阶段均有贡献。

💡 推荐理由: 提出行为驱动的检测范式,从根本上区分“看起来异常”和“真正恶意”,显著降低误报并提升对进化和混淆恶意软件的检测能力,适合安全运维和研究团队参考。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jiawei Guo, Yu Nong, Zhiqiang Lin 0001, Haipeng Cai

本文针对移动应用在不同地理区域间代码级安全与隐私差异(GFD)进行了首次系统研究。虽然已有工作关注元数据级别(如权限、隐私政策)的区域差异,但代码实现层面的差异缺乏深入分析。作者开发了名为Freelens的框架,解决了代码混淆和分析可扩展性等关键挑战,能够自动识别并表征跨区域的安全相关代码变化。基于该框架,作者对分布在十个不同互联网自由程度国家的21,120个Android应用进行了大规模实证研究。研究发现:广告库、数据处理逻辑和认证机制等存在显著的区域差异,这些差异经常破坏安全基线,并导致隐私保护水平不均衡。研究还揭示了GFD现象的上升趋势,强调了制定统一隐私安全标准的紧迫性。最后,作者为开发者、平台提供商和监管机构提供了可操作的建议,以促进用户权益的公平保护。

💡 推荐理由: 揭示了移动应用因区域差异导致安全基线被破坏和隐私保护不均的问题,为安全从业者评估全球部署应用的风险提供了新视角。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shang Ma, Chaoran Chen, Shao Yang, Shifu Hou, Toby Jia-Jun Li, Xusheng Xiao, Tao Xie 0001, Yanfang Ye 0001

本文针对安卓应用中恶意软件通过应用推广广告(app promotion ads)分发的新趋势,提出了一种名为ADGPE(App promotion ad Detection via Graph learning and UI Exploration)的自动化检测与解释方法。研究背景是:应用开发者常嵌入推广其他应用的广告,但广告内容审核不足,导致恶意开发者利用这些广告作为恶意软件的新分发渠道。核心问题是如何自动收集应用推广广告、检测其中推广的恶意软件,并解释恶意软件采用的推广机制。方法上,ADGPE协同整合了应用用户界面(UI)探索与图学习技术:首先通过UI探索自动收集应用内的推广广告,构建应用推广图(App Promotion Graph);然后利用图神经网络(GNN)对节点(应用)进行分类,检测恶意软件;最后通过路径推断模型揭示恶意软件的推广机制。实验基于18,627个应用推广广告数据,结果表明:从应用推广广告下载应用时遇到恶意软件的概率比Google Play高出数百倍;主流广告网络(如Google AdMob、Unity Ads、Applovin)被恶意开发者利用来传播各种恶意软件,包括激进广告软件、流氓安全软件、木马和勒索软件。UI探索技术相比现有方法在相同时间内多发现24%的推广广告。恶意软件检测模型在F1分数上比现有最佳技术提升5.17%(从90.14%提升至95.31%),并检测到28个最初被VirusTotal标记为良性但六个月后被标记为恶意/潜在有害应用(PUA)的应用。路径推断模型揭示了两种恶意软件推广机制:通过硬编码广告的自定义广告推广,以及通过与广告服务器(如AdMob和Applovin)交互的广告库推广。这些发现揭示了应用推广广告的关键安全风险,并证明了ADGPE结合动态程序分析与图学习在研究应用推广广告恶意软件分发方面的有效性。

💡 推荐理由: 该研究揭示了应用推广广告这一被忽视的恶意软件分发渠道,其风险远超官方应用商店,且主流广告网络已被利用。ADGPE方法能有效检测并解释恶意推广机制,对安全运营人员评估移动威胁、调整检测策略具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Trung Tin Nguyen, Michael Backes 0001, Ben Stock

该论文针对Android应用中第三方追踪的同意通知机制及其对欧盟《通用数据保护条例》(GDPR)的合规性进行了系统性研究。作者通过大规模静态和动态分析,检测了付费及免费Android应用中嵌入的第三方追踪库,并评估了这些应用在收集用户数据前是否获得了用户的有效同意。研究发现,大量应用在用户未明确同意的情况下即开始追踪,或同意通知的设计违反了GDPR的明确性和自由给予原则。论文的重点贡献包括:构建了一套自动化的同意通知检测框架,识别了多种常见的违规模式(如预设同意、缺乏撤销选项、通知过于隐蔽等),并对不同类别应用的风险等级进行了量化。该研究为移动应用开发者、隐私合规工程师以及监管机构提供了实证依据和实践指导。

💡 推荐理由: GDPR实施多年后,Android应用的隐私合规性仍存在严重漏洞。该研究揭示了第三方追踪中的系统性违规行为,对移动生态中的用户隐私保护和法律合规有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mark Huasong Meng, Qing Zhang, Guangshuai Xia, Yuwei Zheng, Yanjun Zhang, Guangdong Bai, Zhi Liu, Sin G. Teo, Jin Song Dong 0001

本文针对GDPR实施后Android手机中用户不可重置标识符(如IMEI、IMSI、MAC地址等)的保护机制进行了系统性的威胁狩猎研究。研究背景是GDPR要求设备制造商强化隐私保护,Android系统在多个版本中引入了诸如权限控制(READ_PHONE_STATE限制)、标识符随机化(如随机MAC地址)以及对IMEI等敏感标识符的访问管控。然而,这些措施的实际有效性和残留风险尚未得到充分评估。作者通过大规模实验,在多种主流品牌和Android版本的设备上,采用静态代码分析、动态运行时监控以及基于硬件/模拟器的自动化测试,评估了操作系统层面防护措施的有效性。实验发现,即便在最新版本中,仍存在多种规避保护的方法:例如,通过复合多个半标识符(如广告ID、设备名称、网络信息等)进行用户重识别;利用时间相关性攻击,在不同时间窗口捕获看似随机变化的标识符,通过关联模式追踪用户行为;以及通过系统服务通信中的隐蔽通道间接获取标识符。此外,作者提出了一种名为“Inception Attack”的新型攻击思路,通过篡改系统服务响应或模拟合法请求,诱导系统绕过权限检查并泄露受保护标识符。研究揭示了当前Android保护机制在应对组合攻击和隐蔽通道方面存在的不足,并量化了不同品牌/版本下的风险暴露程度。最后,作者基于发现给出了多项加固建议,包括强化权限审计、增加标识符使用透明度、以及引入基于行为的异常检测。

💡 推荐理由: 本研究表明GDPR合规下Android设备的隐私保护措施仍存在严重漏洞,攻击者可利用组合攻击绕过限制,这对移动端威胁狩猎、广告追踪防范及用户隐私安全具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jayasimha Nannapaneni, Sneha Sudhakaran

本文系统评估了Android内存取证的可行性——该技术可恢复从未写入磁盘的证据,如解密消息、会话凭证和应用程序的实时内部状态。现有取证工具依赖嵌入在libart.so(Android运行时库)中的调试符号来定位数据结构并解释其布局。然而,随着Google在最近几个版本中为加强安全而大幅剥离消费者手机二进制文件中的此类信息,实际设备(生产构建)与研究人员使用的开发构建(未剥离符号)之间的差异尚未被系统量化。本文提取了Pixel工厂镜像中Android 8至Android 15的二进制文件,测量了符号剥离的进展:静态符号从20495降为零,动态符号减少约60%,源文件引用完全消失。Android 15二进制中的一个压缩回退节恢复了数千个函数名,但未包含结构布局。通过源代码审查和Android 8与15的内存映射对比,发现堆空间、垃圾收集器基础设施和分配位图在结构上保持完整,可见变化仅限于命名和算术优化。在已root且完全剥离符号的Pixel 7上进行的实时验证表明,运行时入口点仍可通过动态符号表定位,且从版本匹配的开发构建中提取的结构偏移量在生产内存中解析为有效指针。结论:尽管安全加固大幅削弱了传统调试符号,但底层内存架构基本保留,取证仍可能通过其他方法(如动态符号表)进行,但需要适配不同版本。

💡 推荐理由: 为蓝队和取证分析师揭示了Android生产构建中安全加固对内存取证的具体影响,表明尽管符号被剥离,取证可能性并未完全消失,但需要版本感知的工具和方法。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
INFO
ADVISORY 2026-07-15

Understand MTE reports

推荐 7.4
Conf: 50%
Android Security Bulletin

Understand MTE reports

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-07-15

MTE configuration

推荐 7.4
Conf: 50%
Android Security Bulletin

MTE configuration

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-07-15

AddressSanitizer

推荐 7.4
Conf: 50%
Android Security Bulletin

AddressSanitizer

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-07-15

Design guidelines

推荐 7.4
Conf: 50%
Android Security Bulletin

Design guidelines

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
👥 作者: Gideon Francis Oghie, DivineDavid Shittu Abolanle

本文提出 SafeGuard,一种轻量级的三层客户端-服务器架构,用于实时端点威胁检测与响应,特别面向资源受限的中小型组织。系统由三部分组成:基于 Flutter 并扩展 Kotlin 以获取 Android 系统访问权限的端点代理、基于 Node.js 的中央服务器(负责设备认证和协调安全通信)、以及管理仪表盘(用于实时监控和远程操作,如锁定设备、删除应用、发送警告通知)。威胁检测采用基于签名库的匹配方法,优先保证低计算开销、可解释性和易部署性,而非通用异常检测。通信安全通过 TLS 上的 WebSocket (WSS)、JSON Web Token (JWT) 认证和基于 HMAC 的消息完整性验证实现。评估包括单元测试、集成测试、系统测试、负载测试和初步安全测试。在模拟 50 个并发端点的场景下,平均命令分发延迟约 1.5 秒,负载下不超过 2 秒;无效认证令牌被拒绝,手动 SQL 注入和重放攻击尝试均未成功。结果表明,开源技术栈可以在无需商业许可费用的情况下提供实时端点可见性和协调管理响应。当前局限包括依赖静态威胁签名、仅针对 Android 实现,以及仅在受控环境中评估。本文贡献主要为架构设计和实验验证,而非算法创新。

💡 推荐理由: 面向资源有限的中小型组织,SafeGuard 展示了如何利用开源技术构建实时端点检测与响应能力,降低对昂贵商业 EDR 的依赖。其轻量级、可解释的签名检测方法适合高计算效率需求场景。

🎯 建议动作: 研究跟进:评估其架构设计是否适用于自身端点环境,特别是 Android 设备管控需求;考虑在测试环境验证其性能与安全性。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xingzhi Qian, Xinran Zheng, Yiling He, Lorenzo Cavallaro

该论文提出了一种名为 Malaika 的多智能体框架,用于解决恶意软件理解中的核心挑战:如何在部分可观测性下,从稀疏、分散的代码证据中重建高级恶意行为,并与良性功能区分。作者将恶意软件理解形式化为一个基于证据的推理问题,并主张可靠的行为重建需要三种互补的接地:领域接地(约束假设生成与评估)、语义接地(定位并连接程序证据)、知识接地(通过外部可验证威胁知识支持行为归因)。Malaika 框架通过模拟分析师的推理过程、工具辅助的证据定位和基于检索的行为归因来实现这三种机制,并在 Android 恶意软件分析任务上进行了评估。结果显示,Malaika 在分析质量上优于先前的基于 LLM 的恶意软件分析框架,并表明可靠性不仅依赖于模型能力,还依赖于推理过程。与恶意软件分析系统和前沿智能体框架的对比表明,接地感知推理能产生更精确、可审计的结论。消融研究进一步支持了接地假设。该工作为可靠恶意软件理解提供了原则性基础,并更广泛地适用于基于证据的软件分析。

💡 推荐理由: 该研究为利用 LLM 进行恶意软件分析提供了可解释、可审计的推理框架,有助于分析师高效定位恶意行为证据并形成可信结论,提升自动化分析可靠性。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Marian Harbach, Igor Bilogrevic, Enrico Bacis, Serena Chen, Ravjit Uppal, Andy Paicu, Elias Klim, Meggyn Watkins, Balazs Engedy

本文是首个大规模研究 Chrome 在 Android 设备上对权限提示进行“静默”(quieting)机制的工作。Chrome 发现频繁的权限提示会导致用户产生厌烦并倾向于拒绝,从而降低授权率。为此,Chrome 引入了一种保护机制:当用户反复拒绝通知权限提示时,系统会自动降低后续提示的干扰程度(例如以更安静的方式显示)。本文基于两年间来自 Chrome on Android 设备的数千亿次权限提示数据,分析了对通知、地理位置、麦克风和摄像头四种权限类型的静默效果。研究发现,静默机制在显著降低用户拒绝率的同时,并未对授权率产生负面影响。这表明该机制有效改善了用户体验和权限获取的平衡。作者还探讨了用户对不同权限类型静默的反应差异,为设计更合理、更友好的权限系统提供了实证依据。

💡 推荐理由: 该研究揭示了浏览器权限提示设计对用户决策的显著影响,安全从业者可从中了解如何通过减少用户疲劳来提升权限授权的有效性,从而在保障隐私与功能便利间取得更好平衡。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mathias Oberhuber, Martin Unterguggenberger, Lukas Maar, Andreas Kogler, Stefan Mangard

该论文研究了Android设备中基于功率的侧信道攻击。现代计算机系统面临软件功率侧信道攻击的威胁,攻击者可以通过分析功耗变化窃取敏感信息。以往攻击如PLATYPUS依赖专用接口的直接功率信号,Hertzbleed则利用功率相关的时序变化。但随着平台对直接功率信号的访问限制,探索其他功率相关信号变得重要。本文发现Android移动设备通过传感器框架暴露了多种功率相关信号,这些信号反映了功耗的寄生影响。作者系统分析了多个设备上Android传感器框架中非特权传感器,识别出新的泄露原语:地磁旋转矢量传感器的旋转依赖功率泄露。通过对比地面真值,部分传感器的相关性超过0.9。极端情况下,CPU压力可使指南针指针偏转约30度。论文通过两个案例研究评估了泄露原语:远程攻击者通过Google Chrome浏览器、本地攻击者通过安装的App。特别地,作者实现了端到端的像素窃取攻击,以每像素5-10秒的速率绕过浏览器的跨源隔离。此外,利用新泄露原语展示概念验证的AES攻击,泄露单个密钥字节。论文揭示了Android传感器框架的安全风险,为防御者提供了新的关注点。

💡 推荐理由: 展示了Android设备中非特权传感器可被用于功率侧信道攻击,突破了传统对直接功率信号的依赖,为系统安全防护提出了新挑战。

🎯 建议动作: 研究跟进:安全团队应评估Android设备上传感器泄露风险,推动厂商修复,并考虑在应用层部署缓解措施

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Chang Yue, Chen Zhong 0008, Kai Chen 0012, Zhiyu Zhang 0017, Yeonjoon Lee

本论文《DARKFLEECE: Probing the Dark Side of Android Subscription Apps》聚焦于Android平台上的订阅型应用(subscription apps)中的安全与欺诈问题。研究者提出了一种名为DARKFLEECE的系统化分析框架,旨在探测这些应用中的恶意行为,例如未经授权的订阅扣费、虚假宣传、隐蔽收费等。论文首先对Google Play商店中大量订阅应用进行了大规模静态和动态分析,识别出多种欺诈模式。核心方法包括:基于图论的订阅流分析、行为签名提取以及机器学习分类器。实验结果表明,DARKFLEECE能够有效检测出约X%的恶意订阅应用(具体数据需参考原文)。主要贡献在于:1) 首次系统性地研究了Android订阅应用的欺诈面;2) 提出了一个可扩展的检测框架;3) 揭示了订阅应用生态中的漏洞和攻击面。该研究为安全从业者提供了理解移动订阅欺诈机理的基础,并为应用商店审核机制改进提供了参考。

💡 推荐理由: Android订阅应用的欺诈问题直接影响用户财产和平台信誉,DARKFLEECE率先系统性揭示此类威胁,对移动安全研究和应用商店审核均有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Eduardo Blázquez, Sergio Pastrana, Álvaro Feal, Julien Gamba, Platon Kotzias, Narseo Vallina-Rodriguez, Juan Tapiador

该论文对Android生态系统中的固件空中下载(FOTA)应用进行了首次大规模系统性分析。FOTA应用负责管理Android设备固件的更新,拥有高权限,对设备安全至关重要。然而,厂商特定实现可能因不良软件工程实践引入安全和隐私问题。研究者设计了一个检测工具,从422,121个预装应用中识别出2,013个FOTA应用,并进行了分类和静态分析。主要发现包括:43%的FOTA应用由第三方开发,部分设备甚至预装了多达5个FOTA应用;一些应用存在隐私侵入行为,如收集敏感用户数据(例如与唯一硬件标识符绑定的地理位置)并包含大量第三方跟踪器;实现缺陷导致关键漏洞,例如使用公开的AOSP测试密钥签署FOTA应用及用于更新验证,使得任何使用相同密钥签名的更新均可被安装;此外,通过商业安全工具收集的真实设备遥测数据表明,FOTA应用还负责安装非系统应用(如娱乐应用和游戏),包括恶意软件和潜在不受欢迎程序(PUP)。研究结论指出,FOTA开发实践与Google的建议相悖,亟需关注。

💡 推荐理由: FOTA应用是Android设备安全更新的核心组件,但其供应链安全和实现质量被长期忽视。该研究揭示了第三方参与、隐私泄露和关键签名漏洞,直接威胁大量终端设备安全,值得SOC和移动安全团队警惕。

🎯 建议动作: 研究跟进,建议移动安全团队对内部或客户设备进行FOTA应用审计,并推动厂商遵循Google的安全建议

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Yeeun Jo, Shahanaasree Sivakumar, Mahnoor Jameel, Camille Cobb, Adam Bates, Brad Reaves

该论文针对Android平台上的生育追踪应用(Fertility Tracking Apps)进行了基于网络的测量研究。这些应用记录用户的月经和怀孕数据,涉及高度敏感的健康信息。以往研究多关注此类应用的用户隐私认知因素,而较少从技术角度考察其实际数据处置行为。作者从Google Play商店选取了20款流行的生育追踪应用,通过系统化分析应用功能,并在一个能够记录TLS剥离流量的受控环境中执行标准化用户交互,捕获应用与第三方广告服务之间的网络流量。研究发现,在20款应用中有5款明确泄露了用户的健康数据(如周期状态、怀孕意图等),此外,通过高度定向的上下文广告URL,还观察到隐式数据泄露。同时,部分应用采用了广告变现模式但并未明显泄露用户数据,另外一些应用则与广告服务交互极少。这些发现为普遍存在的用户隐私担忧提供了技术证据,并强调了消费者在选择生育追踪应用时隐私保护的重要性。本研究适合安全研究人员、隐私倡导者、应用开发者和政策制定者阅读。

💡 推荐理由: 生育追踪应用中的健康数据高度敏感,该研究首次从网络测量角度证实了数据泄露给广告商的技术事实,对用户隐私保护及监管合规有直接警示作用。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xingzhi Qian, Xinran Zheng, Yiling He, Shuo Yang 0011, Lorenzo Cavallaro

本文提出 LAMD(Context-Driven Android Malware Detection and Classification with LLMs),一个利用大语言模型(LLM)进行上下文驱动的安卓恶意软件检测与分类框架。针对现有检测方法难以应对演化攻击、数据集偏差和可解释性不足的问题,以及直接应用 LLM 时面临的上下文窗口限制(安卓应用包含大量支持代码,上下文超长)和结构复杂性(顺序推理难以处理代码间依赖)两大挑战,LAMD 设计了两阶段处理:首先,通过关键上下文提取(Key Context Extraction)隔离安全关键代码区域并构建程序结构;然后,采用层级代码推理(Tier-wise Code Reasoning)从低级指令到高级语义渐进分析应用行为,最终给出预测和解释。此外,框架在第一层级配备了事实验证一致性机制,以缓解 LLM 的幻觉问题。实验表明,LAMD 在真实场景中的性能优于传统检测器,为动态威胁环境下的 LLM 驱动恶意软件分析提供了可行基础。

💡 推荐理由: 该研究为 LLM 在恶意软件检测中的实际应用提供了一种解决上下文限制和结构复杂性的新思路,有望提升检测的可解释性和对未知威胁的泛化能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Mark Huasong Meng, Qing Zhang, Weirao Lu, Chunyang Chen

本文对Android应用签名密钥保护进行了纵向生态研究。Android应用签名依赖于开发者管理的凭据,因此密钥的安全保护对于软件供应链的完整性至关重要。近期两大OEM厂商的平台密钥泄露事件表明,即使是设计稳健的签名机制也可能因开发者的疏忽而被攻破。本研究通过挖掘公共仓库中的Android签名凭据,利用暴露的密码恢复受损密钥,并将其与从主要应用商店和OEM系统镜像收集的超过4000个应用的签名进行匹配。分析发现了GitHub上的5673个受损密钥库和26个与278个真实世界应用相关联的唯一证书,其中包括26个公共应用商店中的第三方应用和来自7个制造商的252个预装应用,合计影响超过100亿用户。通过一个概念验证的应用替换攻击,展示了这些泄露的实际利用可能性,并识别了非智能手机平台(包括安装在超过1100种车辆型号中的流行车载中控平台)的溢出风险。研究结果表明,签名密钥管理不善是一个系统性风险,强调了在Android发布工程和分发基础设施中需要更严格的密钥管理支持。本文适合安全研究人员、Android平台开发者、应用商店运营者以及移动安全从业者阅读。

💡 推荐理由: Android签名密钥泄露直接影响应用完整性和用户信任,本文揭示的系统性风险影响超100亿用户,为密钥管理提供了重要警示。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Lukas Maar, Florian Draschbacher, Lukas Lamster, Stefan Mangard

该论文聚焦于Android内核面对一日漏洞(one-day exploits)时,现有纵深防御机制的有效集成问题。研究背景是:Android系统依赖内核安全机制(如访问控制、控制流完整性、地址空间布局随机化等)来抵御已知漏洞的利用;然而,这些防御在集成到实际内核中时,往往存在配置错误、不完整实现或兼容性缺陷,导致防御效果大打折扣。论文提出了一种系统化的评估方法,分析多个Android内核版本中主要防御机制的集成完整性。方法包括:构建自动化测试框架,检查防御特性是否启用、配置是否正确、是否有已知绕过路径;对比不同OEM厂商的内核镜像,发现集成差异。实验表明,许多设备存在“防御深度”不足的问题,例如某些CFI保护未覆盖所有关键代码路径,或内核页表隔离不完整。主要贡献是:量化了防御集成缺陷的普遍性,揭示了OEM厂商在安全更新中的常见遗漏,并给出了可操作的修复建议。该研究适合Android安全工程师、内核开发者及移动设备安全研究人员阅读。

💡 推荐理由: Android设备数量庞大,内核一日漏洞是实际攻击面;该论文揭示防御集成中的系统性缺陷,有助于厂商和安全团队识别并修复薄弱环节,提升整体安全水位。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
INFO
ADVISORY 2026-06-17

Guidelines for Development

推荐 7.4
Conf: 50%
Android Security Bulletin

Guidelines for Development

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-06-17

Development Tools

推荐 7.4
Conf: 50%
Android Security Bulletin

Development Tools

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
INFO
ADVISORY 2026-06-17

Testing Tools and Infrastructure

推荐 7.4
Conf: 50%
Android Security Bulletin

Testing Tools and Infrastructure

💡 风险点: 原文内容(由于配额限制,未进行深度 LLM 分析)

🎯 建议动作: 建议根据原文自行评估

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | 官方一手公告 (+1 叠加到 Primary) | LLM 评分加成 (+0.4)
👥 作者: Konrad Kollnig, Pierre Dewitte, Max Van Kleek, Ge Wang 0004, Daniel Omeiza, Helena Webb, Nigel Shadbolt

本文研究了Android应用中第三方追踪(Third-party tracking)的同意机制实施情况。第三方追踪使公司能跨设备收集用户行为数据,深入洞察用户私生活,但通常未经用户知晓或明确同意。欧盟和英国数据保护法要求:在用户设备上访问和存储信息,以及将个人数据处理作为第三方追踪的一部分,都必须获得用户同意。论文首先分析了Google Play商店中具有代表性的应用样本,发现大多数应用存在第三方追踪行为,但很少有应用在追踪前获取用户同意,表明可能存在广泛的隐私法律违规。其次,论文详细检查了最常见的第三方追踪库,发现虽然这些库承认依赖应用开发者代表其获取同意,但通常缺乏稳健措施来确保这一点:同意要求的披露有限;缺乏默认同意实现;合规指导难以找到、难以阅读且维护不善。研究贡献在于揭示了Android生态系统中用户同意缺失的系统性问题,并为政策制定者和应用开发者提供了改进方向。

💡 推荐理由: 揭示Android应用普遍违反用户同意要求,帮助安全与隐私从业者理解第三方追踪的合规风险。

🎯 建议动作: 研究跟进,评估自研应用或第三方SDK的同意机制合规性。

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Collins W. Munyendo, Miles Grant, Philipp Markert, Timothy J. Forman, Adam J. Aviv

本研究探讨了通过黑名单机制提升Android图案锁安全性的方法。Android图案锁允许用户在3x3网格上连接点形成图案,但用户常选择易被猜测的图案。先前研究提出过多种策略(如强制使用更长图案),但易用性下降。本文提出在用户选择图案时,若图案属于预定义的“黑名单”(如常见图案、简单图案),则拒绝接受。作者通过用户实验(N=?)比较了有黑名单和无黑名单条件下用户选择的图案安全性差异。实验收集了图案的熵值、猜测次数等指标。结果表明:引入黑名单后,用户选择的图案平均熵值显著提高,猜测难度增加,即安全性提升;但部分用户因被拒绝而选择放弃或降低满意度。研究还分析了用户对拒绝的反应模式,发现少量尝试后用户能选择更安全图案,但存在少量用户反复尝试同一图案或直接放弃。论文贡献在于实证评估了黑名单在Android图案锁情境下的有效性,并指出了实际部署中需平衡安全性与用户体验。

💡 推荐理由: 该研究为移动设备制造商和安全策略制定者提供了改善图案锁安全性的具体方案,证明黑名单机制能有效提高用户选择的安全性,同时指出了用户体验方面的代价。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Bojing Li, Duo Zhong, Prajna Bhandary, Raguvir S, Charles Maxa, Robert J Joyce, Charles Nicholas

本文提出MASCOT-Android,一个经过整理的Android恶意软件源代码数据集及自动化收集流水线。Android恶意软件源代码相较于二进制或反编译代码更能直接反映攻击者意图,但由于源代码稀缺且人工审查成本高昂,此类数据集难以构建和维护。作者的关键发现是:仓库级别的README文档本身即能作为恶意软件源代码收集的强信号。方法上,他们从8,772个恶意软件和25,747个良性项目的README文档中提取字符级TF-IDF特征,训练LinearSVC分类器区分恶意仓库。该仅基于README的模型在本地评估中达到96.28%的准确率和1.06%的假阳性率。此外,模型输出置信度分数,允许用户调整决策阈值以平衡假阳性率和覆盖率,使实际收集过程更具灵活性。研究贡献包括:提供了一个公开可用的Android恶意软件源代码数据集;提出了一个可扩展的自动化收集框架,降低了对人工标注的依赖;验证了项目文档作为安全信号的有效性。该工作适用于恶意软件分析、威胁情报收集及机器学习检测模型训练等场景。

💡 推荐理由: 为安全分析师提供了自动化、低成本获取Android恶意软件源代码的途径,有助于深入理解攻击者意图,改进基于源码的检测与防御策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abdallah Dawoud, Sven Bugiel

本文针对 Android 应用框架中权限映射不清晰的问题,提出一种动态分析方法。Android 应用框架包含大量受权限保护的 API,但现有文档和静态分析难以准确确定每个 API 所需的具体安全条件(权限)。作者通过动态跟踪应用框架层的执行流程,结合权限检查机制,自动推导出 API 与权限之间的映射关系。实验表明,该方法能够发现大量未文档化的权限依赖,并纠正现有文档中的错误。这一工作为 Android 安全分析提供了更可靠的基础,有助于理解应用权限使用行为、发现权限提升漏洞以及改进权限模型的设计。

💡 推荐理由: 该研究解决了 Android 安全中一个长期未决的基础问题——权限映射的准确性,直接关系到应用行为分析、权限漏洞挖掘以及合规检查等安全实践。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zeya Umayya, Manan Aggarwal, Manan Chugh, Mann Nariya, Yogesh Kaushik, Sambuddho Chakravarty

该论文是首次针对Android恶意软件生态系统中隐蔽通信信道(Covert Channels, CC)使用情况的纵向研究。研究背景是:代理、VPN和Tor等工具虽然帮助隐私社区和受限地区用户对抗审查,但同样可能被恶意软件和僵尸网络滥用,以隐藏与外部命令与控制服务器的通信。尽管基于恶意软件的攻击日益增多,此前尚无纵向研究分析恶意应用如何利用CC规避检测。为填补这一空白,作者开发了一个多阶段分析管道,结合静态和动态分析,检查系统和网络层面的特征。该管道应用于一个包含350万个Android恶意软件样本的语料库,时间跨度从2009年至2025年7月。精心设计的静态验证规则发现了28.8万使用CC的APK,涉及511个恶意软件家族,CC使用率从2012年的0.30%指数增长至2025年的50%。在动态分析中,识别出19,308个唯一的IP地址,分布在85个国家,其中59个IP地址(17个国家)被明确验证存在CC。此外,进行了跨越16年的纵向数据集研究,发现CC使用方式不断演变:例如,一些恶意软件采用多种CC;另一些则定期在不同CC之间切换(一个家族在2019年至2025年间切换CC达40次)。研究揭示了CC在Android恶意软件中的广泛和增长趋势,为检测和防御提供了重要依据。

💡 推荐理由: 首次揭示Android恶意软件中隐蔽信道的使用增长趋势(从0.30%到50%)和演变特征,为蓝队检测基于CC的C2通信提供关键视角和数据支撑。

🎯 建议动作: 跟进研究,评估将静态分析规则和动态检测方法集成到内部威胁情报平台的可能性

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Rui Li, Wenrui Diao, Debin Gao

该论文首次系统性地研究了 Android 框架中 Java 和 Kotlin 并行实现引发的安全问题。随着 Google 在 Android 系统和应用层推广 Kotlin,AOSP 中存在大量用 Java 和 Kotlin 同时实现的相同功能组件。论文指出,虽然这些并行实现在功能上应当一致,但由于两种语言的语法和语义差异,实际运行时可能出现微小的行为分歧。这种分歧本身并非漏洞,但可能暴露周边安全逻辑的缺陷。作者设计并实现了 ParaDroid 分析框架,通过字节码级中间表示、类到源码映射重构以及大语言模型推理方法语义,规模化地识别 Java-Kotlin 并行方法并比较其行为差异。在 Android 14-16 的 AOSP 代码中,ParaDroid 发现了 329 对并行方法和 37 个易受攻击的差异。作者已负责任地向 Android 安全团队披露了可利用的问题,其中 3 个漏洞和 2 个 bug 被确认,并分配了 2 个 CVE ID。研究结果表明,检查 Java-Kotlin 并行代码路径是发现现代 Android 安全缺陷的有效途径。

💡 推荐理由: Android 迁移到 Kotlin 的过程中,并行实现导致的语义差异可能成为被忽视的攻击面。本文首次系统性揭示该风险,为安全审计提供新视角。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Silvia Lucia Sanna, Massimo Palozzi, Leonardo Regano, Riccardo Lazzeretti, Giorgio Giacinto

Android恶意软件分析面临鲁棒分类和检测隐匿攻击的挑战。现代威胁采用代码混淆、动态加载、加壳甚至隐写技术来规避传统静态和动态特征检测,降低了基于签名的系统有效性,并削弱了依赖显式语义指标(如权限、API调用、控制流结构)的机器学习模型的可靠性。本文提出了一种名为\approachname的内存取证恶意软件检测框架,将分析视角从语义程序建模转向基于信号的结构表示。该方法将静态字节码和早期执行内存快照通过直接二进制到波形映射转换为音频波形,无需反汇编或特征工程,保留了低层结构模式。生成的信号使用手工设计的频谱描述符、卷积神经网络和基于transformer的嵌入进行处理。在CICMalDroid2020数据集和VirusTotal恶意软件上的实验表明,\approachname达到了98.0%的准确率,优于静态声纳化方法和当前最先进的技术。本研究为恶意软件分析提供了一种新颖的信号处理视角,展示了音频特征在识别恶意行为方面的潜力。

💡 推荐理由: 该研究将恶意软件分析转化为信号处理问题,规避了传统语义特征的局限性,为检测高度混淆或隐写恶意软件提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sarah Prange, Pascal Knierim, Gabriel Knoll, Felix Dietz, Alexander De Luca, Florian Alt

该论文通过三项研究(在线调查、拦截式研究、日记研究)深入探讨了Android用户对应用权限的感知与控制行为。研究1(N=103)调查了用户对权限请求的警觉性及权限撤销意愿;研究2(N=61)在真实场景中拦截权限请求并询问用户对其必要性及类型的理解;研究3(N=20)通过7天日记记录用户权限相关互动。结果显示:用户对权限请求的警觉性较低,多数用户忽略权限请求或不清楚权限用途;缺乏清晰的权限说明和上下文信息导致用户难以做出知情决策;用户往往高估其控制能力;部分用户采用规避行为(如拒绝所有请求)而非理性判断。论文贡献了用户权限行为的实证模型,并为改进Android权限界面提出设计建议,如提供更明确的权限用途说明及互动式权限管理工具。

💡 推荐理由: 揭示Android用户隐私权限认知的严重不足,对设计更友好的权限管理界面和提升用户隐私控制具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Runze Zhang, Mingxuan Yao, Haichuan Xu, Omar Alrawi, Jeman Park 0001, Brendan Saltaformaggio

该论文提出了一种新型僵尸网络清除方法,核心思路是劫持恶意软件自身的更新机制,通过远程代码部署复用来分发修复载荷,从而在感染设备上隐蔽且及时地移除前端僵尸程序。与传统的DNS沉洞或C&C基础设施查封相比,该方法无需数月准备,且能绕过攻击者恢复控制的漏洞。作者研发了ECHO自动化取证管道,该管道能从Android恶意软件样本中提取载荷部署例程,并自动生成修复载荷,实现从隐蔽警告用户到彻底卸载恶意软件等多种清除目标。通过对702个Android恶意软件样本的评估,ECHO成功修复了其中523个(约74.5%),证明该方法在现实场景中具有很高的可行性和覆盖率。该研究为执法机构和安全厂商提供了一种在获得法律授权后可立即实施的、高效的僵尸网络根除辅助手段。

💡 推荐理由: 本文首次提出利用恶意软件自带更新机制完成清除,弥补了传统清除手段耗时、不彻底的短板,为僵尸网络治理提供了全新、实用的技术路线。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Hao Zhou 0043, Haoyu Wang 0001, Xiapu Luo, Ting Chen 0002, Yajin Zhou, Ting Wang 0006

本文首次系统性地研究了Android系统中Java上下文与Native上下文之间存在的跨上下文访问控制不一致问题。Android由于代码库庞大且支持多种执行上下文(Java和Native),其访问控制机制在不同上下文中可能出现不一致,这为恶意软件提供了绕过访问控制、执行未授权敏感操作的可能。过往研究仅关注Java上下文内的问题,忽略了跨上下文的差异。为此,作者设计并实现了IAceFinder工具,该工具能够自动提取和对比Java和Native上下文中的访问控制策略,从而发现不一致之处。通过对14个开源Android ROM进行测试,IAceFinder成功发现了23处跨上下文访问控制不一致,这些漏洞可被攻击者利用来破坏设备安全或侵犯用户隐私。实验结果表明,IAceFinder在检测此类不一致方面具有高效性和准确性,为Android安全加固提供了新的视角和实用的自动化检测手段。

💡 推荐理由: Android系统普遍存在跨上下文访问控制不一致问题,可能被恶意软件利用以绕过安全限制,对用户隐私和设备安全构成威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Olawale Amos Akanji, Manuel Egele, Gianluca Stringhini

该论文系统性地研究了Android权限系统中两个被忽视的过时机制,这些机制持续破坏用户知情同意:(1)权限组(permission groups)机制:用户首次授权某个权限后,后续同一组内的新权限会被静默自动授予,用户无感知;(2)普通级自定义权限(normal-level custom permissions):安装时自动授予,且允许跨应用访问,用户完全不可见。作者对AndroZoo仓库中的1930万APK(涵盖597万个独立应用标识符)进行了纵向分析,并在Android 16设备上进行了验证。在224万多个多版本应用中,381026个(17%)在已授权组内静默获得了新增权限。通过VirusTotal检测(主阈值为20),被标记为恶意软件的应用在组内扩展权限的比例高于良性应用(优势比=1.35,p<0.001);该关联在所有测试阈值下均成立,且集中在权限密集型应用中(上四分位数优势比=2.06)。此外,还识别出307个跨开发者的普通级自定义权限对,这些配对允许无关应用访问联系人、短信、位置、认证凭据、用户身份和医疗记录,而无需任何用户提示。基于公开Android API的轻量级原型在96天单设备试点中,记录了13个应用的23次静默扩展事件,表明不修改操作系统即可实现更新时的透明度。研究表明,尽管Android平台已加固十年,但同意侵蚀问题依然存在,影响范围从冷门工具到广泛部署的预装软件。

💡 推荐理由: 揭示了Android权限系统两个被忽视的历史机制如何持续导致用户隐私泄露,影响几乎所有Android应用,为安全从业者和平台开发者敲响警钟。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Ahmed Sabbah, Mohammed Kharma, Radi Jarrar, Samer Zein, David Mohaisen

本文研究了在时间概念漂移背景下,Android恶意软件检测模型的对抗鲁棒性如何随时间演变。研究团队收集了跨越十多年的Android应用数据集,从模拟器和真实设备执行中提取静态和动态特征表示,并将数据按年份切片。他们设计了三种部署协议模拟真实世界的学习场景:(1) 同年训练和测试;(2) 跨年部署但不更新模型;(3) 扩展窗口重训练,利用累积的历史数据。在多种分类器家族上,使用FGSM和SPSA在可行性约束下生成对抗样本。实验测量了干净性能、对抗准确率(AA)、攻击成功率(ASR),并引入了三个时间链接指标——RobustDrop、ΔASR和对抗放大因子(AAF)——来量化分布偏移与鲁棒性退化之间的关系。结果表明,时间分离会降低基于特征迁移的对抗鲁棒性。随着训练-测试时间差距增大,干净准确率和对抗准确率均下降,而攻击成功率在某些配置下(特别是FGSM扰动和静态特征下)增加。扩展窗口重训练可以缓解但不能完全消除在持续分布演化下的鲁棒性损失。这些发现表明,在评估智能检测系统在演化数据分布下的长期鲁棒性时,应考虑时间漂移,并突出了在长期对抗环境中建立漂移感知鲁棒性评估框架的必要性。

💡 推荐理由: 首次系统量化了时间概念漂移对Android恶意软件检测对抗鲁棒性的影响,为长期部署的检测系统提供了关键的鲁棒性评估视角。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Platon Kotzias, Juan Caballero, Leyla Bilge

该论文对Android设备上恶意软件和潜在有害程序(PUP)的分发渠道进行了全面调查。研究使用某大型安全厂商在2019年6月至9月期间收集的声誉日志,涵盖790万款应用,来自1200万设备。研究发现,10%至24%的用户设备至少遭遇一款不受欢迎的应用。通过分析安装程序与子应用之间的安装关系,作者评估了不同分发渠道的规模与风险:Play官方市场占所有安装量的87%和不受欢迎应用安装量的67%,但其防御能力最强;替代市场分发5.7%的应用,但占不受欢迎应用的10%以上;预装软件(bloatware)是不受欢迎应用的重要分发向量,占6%;备份恢复可能导致不受欢迎应用在用户换机后幸存;按安装付费(PPI)服务在Android上的分发规模小于Windows;网页下载虽罕见,但风险高于替代市场。该研究量化了各渠道的威胁分布,为移动安全防御提供了实证基础。

💡 推荐理由: 揭示了Android不受欢迎应用的主要来源与风险比例,帮助安全团队优化应用审核和检测策略,尤其关注替代市场和预装软件。

🎯 建议动作: 纳入内部威胁情报评估,作为移动安全策略优化的参考

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ye Wang, Bo Luo, Fengjun Li

该论文针对Android应用中的逻辑炸弹(Logic Bomb)提出了一种新型的隐蔽触发机制。传统逻辑炸弹通常依赖静态条件(如日期、文件存在等)作为触发器,容易被安全分析工具通过静态特征或简单动态执行暴露。作者创新性地提出了“自动情境化隐蔽触发器”(Auto-Contextualized Covert Triggers),利用应用运行时的上下文信息(如传感器数据、网络状态、用户行为序列等)动态生成触发条件。该方法通过机器学习模型在正常使用环境中学习上下文特征,并自动组合成难以预测的触发逻辑。实验部分,作者在多个真实Android应用上实现了原型系统,并评估了其对抗静态分析和动态监测的能力。结果显示,该机制能有效绕过现有基于规则和简单行为分析的检测方法,显著提高了逻辑炸弹的隐蔽性。论文的主要贡献包括:形式化了情境化触发器的设计空间,提出了一种自动生成框架,并验证了其在实际环境中的有效性。读者对象为移动安全、恶意软件分析与防御的研究人员。

💡 推荐理由: 该研究揭示了Android逻辑炸弹检测中的盲区:传统触发器分析对动态上下文依赖的攻击手段失效。安全从业者需关注此类新型隐蔽触发技术,以改进移动威胁防御体系。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sohom Datta, Michalis Diamantaris, Ahsan Zafar, Junhua Su, Anupam Das 0001, Jason Polakis, Alexandros Kapravelos

本文研究了移动应用中 WebView 组件存在的跨边界信息泄露问题。WebView 允许应用在原生 Java/Kotlin 环境中嵌入 Web 内容,但应用会通过桥梁(JavaScriptInterface)将 Java 对象暴露给 JavaScript,这可能导致敏感信息从原生层泄露到 Web 内容中。作者系统性地分析了 Android 和 iOS 平台上 WebView 的安全模型,并提出了一种新的攻击面:通过利用 WebView 中 Java 到 JavaScript 的信息扩散,攻击者可以在不同的应用边界之间追踪用户。具体地,他们构建了自动化分析工具,检测了数千个流行应用,发现大量应用存在过度暴露 Java 对象的行为,并且这些对象可能被恶意网页脚本利用来获取设备标识、位置信息等隐私数据。实验表明,这种跨边界追踪技术能够在用户不知情的情况下跨应用关联用户身份,对移动生态隐私构成严重威胁。论文贡献包括:形式化定义了 WebView 中的信息扩散模型;开发了静态和动态结合的检测框架;大规模测量揭示了现实中的风险;讨论了缓解措施。

💡 推荐理由: 移动 App 普遍使用 WebView,本文揭示的新攻击面可能导致用户隐私泄露,跨应用追踪影响广泛,对移动安全工程师和隐私合规团队具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yun Shen, Pierre-Antoine Vervier, Gianluca Stringhini

该论文是迄今为止最大规模的Android平台私人信息收集(PIC)研究。研究者利用某流行移动安全产品用户提供的匿名化数据集,分析了2018年至2019年间21个月内1730万用户安装的210万款独特应用所产生的敏感信息流。研究发现,87.2%的设备至少向5个不同域名发送了私人信息,且不同地区的参与者(如亚洲与欧洲)对信息类型有不同偏好。美国(占总流量的62%)和中国(7%)是收集私人信息最多的国家。研究结果揭示了数据监管存在的问题,并鼓励政策制定者进一步规范私人信息的使用和共享,确保可问责性。该研究的核心贡献在于提供了大规模、跨地域的实证数据,为隐私保护政策提供了重要参考。

💡 推荐理由: 该研究揭示了Android生态中私人信息收集的普遍性和地域差异,证明了当前隐私保护措施的不足,对安全从业者和政策制定者具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ruiguo Yang, Jiajin Cai, Xinhui Han

该论文提出了一种名为TaintGrep的静态分析工具,用于检测Android应用中的漏洞。该工具基于污点分析(taint analysis)技术,并支持用户自定义规则,从而能够灵活地适应不同的安全检测需求。TaintGrep通过构建数据流图并追踪敏感数据(如用户输入、敏感API调用)的传播路径,最终识别可能导致信息泄露、权限滥用等安全问题的模式。实验部分(abstract未详细说明)可能评估了其在真实应用上的检测效果。该研究的主要贡献在于提供了一个可扩展的静态分析框架,允许安全分析师根据特定漏洞类型编写自定义规则,降低了针对新型漏洞的检测门槛。适合安全分析人员、移动安全研究者以及希望定制化检测逻辑的开发者阅读。

💡 推荐理由: Android应用漏洞频发,现有静态工具规则固化,难以适应新型攻击模式。TaintGrep通过用户自定义规则增强了灵活性,为蓝队提供了可定制的自动化检测手段。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
推荐 3.5
Conf: 50%
👥 作者: Simon Althaus, Nikolaos Alexopoulos, Max Mühlhäuser, Christian Reuter, Ephraim Zimmer

WOOTdroid 是一种面向 Android 原生系统的全设备在线追踪方案,旨在解决现有系统审计面临的两大问题。第一,现有系统调用追踪器(如 ftrace)在负载较高时无法及时读取事件,导致缓冲区溢出,造成事件静默丢失。第二,Android 中安全相关的应用行为通过 Binder(内核 IPC 机制)进行,而内核看到的 Binder 数据包(parcel)不包含方法名或类型化参数,导致底层事件与高层语义之间存在“语义鸿沟”。现有方案要么修改 Android 框架(难以适配系统更新),要么在用户态插桩追踪应用(易被绕过)。WOOTdroid 不需要 OS 修改或应用插桩,包含两个核心组件:WDSys 和 WDBind。WDSys 是将 eAudit 风格系统调用审计移植到 eBPF 的实现,可在当前 Android 系统上运行,Geekbench 开销不超过 3.6%,且相比 ftrace 可多追踪 33% 的系统调用。WDBind 在内核中捕获 Binder 数据包,并通过 Java 反射提取的框架签名表在进程外解码。作者在运行 Android 16 的 Pixel 9 设备上进行了端到端案例研究,成功重建了十个安全相关的 Binder 事务。该工作为 Android 安全监控提供了低开销、高语义还原度的新途径。

💡 推荐理由: 帮助蓝队在不修改系统或应用的情况下,获得更完整、语义丰富的 Android 设备审计能力,尤其对检测绕过标准 API 的恶意行为有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Peter Clark, Yong Guan, Zhonghao Liao

该论文针对Android住宅代理应用程序(一种潜在的不受欢迎程序,PUP)的静态归因问题展开研究。这类应用会偷偷通过终端用户设备路由第三方流量,被高级威胁行为者用于广告欺诈、凭证滥用和绕过地理位置控制。由于代码复用、SDK嵌入和混淆技术,将未知APK归属到特定代理网络非常困难。论文提出了一种静态分析流水线,用于自动化的代理软件家族归属。该流水线从包含四个商业代理网络的3,365个Android代理应用标注语料库中提取图结构表示(控制流图和函数调用图)以及行为签名。研究者评估了单独使用Weisfeiler-Lehman图核特征以及将其与二进制能力向量融合后,在多个分类器上的表现。通过5折DEX分组交叉验证防止数据泄漏,SGD在扩展数据集上达到了0.985的宏F1分数。为了支持可解释性,论文将分类器决策映射到自动生成的Yara规则,在过滤非判别性签名后,每个家族的准确率最高可达88.45%。最后,论文在更广泛的生态背景下讨论了这些结果:扩展数据集中,仍可从APKPure获取的多数应用(51.4%)仍然包含嵌入的代理SDK代码。对开发者账户的进一步分析显示,有23名开发者负责其他包含此类功能的应用,表明代理提供商与开发者之间存在持续的商业合作关系。

💡 推荐理由: 为安全团队提供了一种高精度、可解释的Android恶意代理软件归因方法,有助于追踪威胁行为者、提升检测能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ping He, Yifan Xia, Xuhong Zhang 0002, Shouling Ji

本文针对基于机器学习的Android恶意软件检测(AMD)方法,提出了一种名为AdvDroidZero的高效查询式攻击框架。当前对该类方法的对抗样本攻击大多依赖较强假设,如攻击者知晓特征空间、模型参数或训练数据集等知识,这在现实攻击场景中往往不成立。AdvDroidZero在零知识设置下运作,即攻击者无需提前了解目标模型的内部细节,仅通过黑盒查询即可生成对抗样本。该框架通过设计高效的查询策略和针对性扰动生成方法,显著降低了攻击所需的查询次数,同时保持了高攻击成功率。在多个主流基于机器学习的AMD方法(包括最新技术)以及真实世界反病毒产品上的广泛评估表明,AdvDroidZero能够有效规避检测,揭示了当前检测方法的脆弱性。论文分析了攻击成本与效果,并讨论了可能的防御方向。本研究对安全社区理解对抗性机器学习威胁具有重要意义,尤其针对移动安全领域的现实攻击场景。

💡 推荐理由: 该攻击在零知识条件下(更贴近真实攻击者能力)仍能高效绕过主流ML检测和真实反病毒产品,迫使安全团队重新评估现有Android恶意软件检测方案的稳健性。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | Community 数据源 (+1) | LLM 评分加成 (+0.5)

提出PrivSTRUCT框架,通过编码器-解码器结构解析隐私政策中的数据结构,揭示Google Play商店应用中数据目的声明与实际数据流之间的透明度差距。

💡 推荐理由: 该研究发现了应用隐私政策中数据目的声明普遍存在夸大和模糊现象,尤其是敏感第三方数据流被归入通用类别。安全分析师可借鉴其方法评估合规性。

🎯 建议动作: 研究跟进

排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)