
2026 年 8 月 13 日,苹果确认,公司向分布在 110 个国家的目标用户发出新一轮雇佣间谍软件威胁通知。人数、国家名单、攻击时间、软件厂商和攻击者均未公布。同日更新的支持文档首次把 iPhone 锁屏和「设置」提示列为正式通知渠道,另外保留关联邮箱与 account.apple.com 页面横幅;具体形式可能因设备和系统版本而异。

110 个国家说明被苹果识别并通知的目标分布很广,无法衡量攻击人数、成功感染数或威胁增速。锁屏与「设置」提示则有望降低漏看概率,把一条高置信度信号更快送到用户眼前。
警报究竟证明什么

苹果称,通知完全依据内部威胁情报和调查,属于用户遭到个体化定向攻击的「高置信度警报」。这个判断停留在「被选为目标」层面:攻击可能处于尝试阶段,也可能已经成功,只有设备取证才能区分。通知通常按批次发送,还可能对应数月前的活动,因此 8 月 13 日是通报日期,不能直接当作攻击发生日。
「110 国」同样需要降温解读。苹果自 2021 年起每年发送多轮通知,2024 年 4 月已经公开称累计覆盖「超过 150 个国家」,2026 年仍沿用这一表述。它是粗粒度门槛,实际数字即使继续增加,文案也可以保持不变。由此无法推出累计范围已经停止增长或「计数器饱和」。本轮数字也不能证明存在同一款间谍软件、同一个操作者或一次全球同步行动。
锁屏提示为什么重要

系统提示更醒目,也提高了普通钓鱼者仿冒的难度,但视觉相似的应用通知仍可能出现。苹果指定的核验方法是自行输入并登录 account.apple.com,查看页面顶部是否存在同一警报。真通知不会要求点击链接、打开附件、安装应用或描述文件,也不会通过邮件或电话索要密码、验证码。
通知还可能启动外部调查:目标用户求助后,民间研究机构通过取证识别利用链和软件厂商;苹果继续负责内部调查、修补和通知。锁屏升级提高了入口可见度,实际转化率目前没有公开数据。
收到通知后怎么办

第一,手动登录 account.apple.com核验,避免通过通知中的链接操作。第二,更新所有 Apple 设备,并在 iPhone、iPad 和 Mac 上分别开启锁定模式。 第三,保留警报截图、设备和系统信息,不要急于抹除。Access Now 建议先备份潜在证据,因为抹除无法阻止再次攻击,还可能毁掉取证线索。 第四,高风险民间社会成员可联系 Access Now 数字安全热线;其他人应联系本单位安全团队或可信的事件响应机构。凭据需要更换时,应使用另一台可信设备并结合专业建议。
这次事件讲的是一次通知机制升级。苹果把高置信度的定向攻击信号推到锁屏与「设置」,提高了用户看见和核验的机会;110 国只提供地理广度,人数、感染结果、攻击时间和归因仍然空白。收到警报的人应立即进入核验、加固和取证流程,普通用户则应把系统更新放在第一位。
参考: https://support.apple.com/zh-cn/102174
夜雨聆风