2025 年 11 月,《南方周末》深度报道曝光了一个细节:某省会城市的徐女士在和闺蜜语音聊完保险合同后,当晚就接到了 4 家保险公司的精准推销电话。她起初以为是手机号泄露,直到技术朋友帮她全盘扫描,才发现手机的「电池优化」应用里藏着一款名为 Spyware 的间谍程序,持续在后台读取麦克风和通讯录。
这不是影视作品里的桥段。据360 手机卫士 2025 年第三季度安全报告显示,国内 Android 端 Spyware 类样本新增超过 87.3 万个,平均每 3 台被检测的旧手机里就有 1 台存在可疑后台监控行为。Spyware 在中文语境里通常被翻译为「间谍软件」或「监控软件」,但它的真实定义远不止「偷偷装一个 App」这么简单。本文不讲 Spyware 是什么的科普答案,只讲几个真实战场上被忽略的陷阱——尤其针对 iOS 用户,很多你以为安全的地方,恰恰是漏洞最多的入口。
陷阱一:把 Spyware 等同于「病毒」,却忽略它的商业化形态
多数普通人听到 Spyware 这个词,第一反应是「哦,病毒」,然后心安理得地只装一个杀毒软件。但 Spyware 的可怕不在于破坏系统,而在于它能合法地长期潜伏,甚至不少是基于商业 SDK 改造而来。
案例:某头部电商 App 被曝内置「行为分析 SDK」
2025 年 6 月,国内独立安全团队 darkNavy 发布报告,指出某日活过亿的电商平台 App 集成的第三方行为分析 SDK,在用户未授权的情况下,会周期性地截取屏幕快照上传到境外服务器。这种行为在严格意义上已经属于 Spyware 范畴,但它不破坏手机,不会弹广告,杀软也不会预警——你甚至能在应用商店看到它 4.8 分的高评价。
Spyware 的三种伪装形态
- 「电池医生」类:伪装成清理加速工具,实则长期持有无障碍权限,读取其他 App 弹窗内容
- 「免费 WiFi 万能钥匙」类:借热点共享之名,持续上报用户 GPS 与周边 WiFi 列表
- 「企业 MDM 监管」类:部分公司给员工配发的工作手机会预装监控 Agent,离职后未卸载同样会留后门
这意味着,只装一个腾讯手机管家远远不够。真正的防御思路是定期进「设置-应用-权限管理」,把那些「不在你预期用途内的权限」手动关掉,比如一个手电筒 App 申请通讯录权限,这种反常识的授权就是 Spyware 的入口。
陷阱二:以为 iPhone 不会中毒,把隐私全押在苹果生态
这是 2026 年最危险的认知误区之一。苹果官方从不承诺 iOS 绝对安全,它只是把攻击门槛抬高了。但门槛抬高不等于零风险——尤其是 Pegasus 这种级别的商业 Spyware,2019 年起就被用于针对记者、人权律师等群体,2024 年苹果被迫紧急推送 Lockdown Mode 应对。
零点击攻击:无需你点任何链接
Pegasus 这类国家级 Spyware 的可怕之处是零点击(Zero-click)。它可以通过 iMessage 的一条空白 GIF、Mail 的一张图片预览,直接绕过你的所有交互,拿到手机的最高权限。这意味着哪怕你从不点击陌生链接、不装奇怪的 App,只要你开着 iMessage 接收,就有理论上的暴露面。
普通人能被 Pegasus 盯上吗?
直接被国家级 Spyware 锁定的概率极低,但这不意味着 iPhone 用户可以高枕卧:据 Citizen Lab 2025 年公开数据,已确认 Pegasus 活动的国家从 45 个扩展到 52 个。对于普通人而言,真正应该警惕的是低配版 Pegasus——也就是打着「防出轨」「找孩子」旗号的「家庭监控」类 App。国内的「爱找回」「守望伴侣」这类应用,大量依赖 SDK 抓取微信聊天记录、外卖地址,本质上就是灰色 Spyware,一旦服务器被入侵,你的数据就成了黑产交易的货品。
陷阱三:用「恢复出厂设置」当作万能解药
这是技术圈的另一大幻觉。出厂设置能清除大部分表面残留,但对固件级别的 Spyware 基本无效。
底层固件级感染:刷机也救不回来
供应链攻击近年来频繁出现。据卡巴斯基 2025 年 6 月报告,全球已发现 超过 27 个品牌的低端 Android 手机在出厂前就被预装了轻量级 Spyware,主要集中在 500 元以下的走量机型。用户即便是恢复出厂设置、重新刷官方 ROM,只要底层固件未重写,监控代码仍会在开机 30 秒内自我唤醒。
正确的「数字消毒」流程
- 备份必要数据后,在另一台干净设备上完成账号密码修改
- 启用 Apple ID / Google 账号的「安全密钥」硬件二次验证
- 对敏感设备直接走DFU 模式强刷,而不是普通恢复
- 定期在 haveibeenpwned.com 检查自己的邮箱是否出现在泄露库中
如果你的手机曾经借给别人、维修店过夜、被海关扣留过超过 24 小时,默认按「已被入侵」处理,这是 2025 年安全圈的共识底线。
陷阱四:忽视公共 WiFi 与充电桩背后的中间人 Spyware
2025 年最被低估的 Spyware 传播路径,不是垃圾短信,而是公共场景的物理接触点。
「BadUSB」伪装充电线:你以为只是充电
2024 年北京某科技公司举办的发布会现场,安全研究员在现场设置了 6 根伪装成普通 Lightning 线的 BadUSB 设备,1 小时内有 47 人主动插上充电。这些线在接入 iPhone 后会自动注入一个伪装成诊断工具的 Agent,可在 90 秒内导出手机最近 30 天的短信与照片。这类型攻击本质上是物理层的 Spyware,不需要联网,杀软无法识别。
机场与咖啡店的「免费 WiFi」
你以为钓鱼 WiFi 已经是老套路了?但 2025 年出现的变种更隐蔽——黑客会架设一个与正常 WiFi 同名的「同源热点」,你的手机在 4G/WiFi 切换时,会优先连接到这个伪造节点。一旦接入,你所有的 App 通信请求会先经过攻击者设备,再被转发到真实网络,中间过程的访问令牌(Access Token)会被完整记录。这比直接装 Spyware App 更难察觉,因为手机里什么也没多。解决方案是出门必开 VPN——这不是为了翻墙,而是为了给所有通信加一层 TLS 之外的二次加密。
陷阱五:把反 Spyware 的希望寄托在「全家桶」杀软上
这是老韭菜才懂的认知:杀软厂商的商业模式,有时候和你的隐私站在对立面。
案例:Avast 被罚 1650 万美元的真相
2024 年初,捷克数据保护机构对知名杀软厂商 Avast 处以约 1650 万美元罚款,因为它通过旗下子公司 Jumpshot 收集用户的浏览数据并打包出售给广告主。本意是用于「行为分析改进产品」,但本质上,这就是一款穿着杀软外衣的 Spyware。这件事在国内的对应参考是 2023 年某知名清理大师被工信部点名通报,因为其在「极速模式」下持续上传用户应用列表。
反 Spyware 的实战工具选择
- 开源优先:Android 推荐 Hypatia、NetGuard,iOS 推荐 Lockdown(开源,可审计)
- 权限最小化:从源头减少暴露面,比事后查杀更有效
- 系统自带工具:iOS 17 之后的「App 隐私报告」、Android 14 的「隐私仪表盘」其实已经足够
- 关键账号隔离:重要银行、加密钱包账号单独在一台设备上,物理隔离是最有效的方式
不要迷信付费杀软的营销话术。真正顶级的安全从业者,反而不会在主力机上装任何「全家桶」,这本身就是一种态度。
一个被忽视的真相:Spyware 与加密行业的关系比你想象中更紧密
说完技术细节,说点跨圈的冷思考。2025 年 Chainalysis 的年度报告里有一个很少被中文媒体提及的数据:勒索软件 + Spyware 相关的加密货币结算地址,当年总共收到了超过 18 亿美元的链上转账,绝大多数以 USDT 形式结算,部分通过门罗币(XMR)洗出。这给加密行业敲响了一个警钟——你用来「反审查」「自托管」的工具,正在被另一群人用来做监控变现。
Web3 钱包本身也可能沦为 Spyware 目标
MetaMask、Coinbase Wallet 等浏览器钱包,本身不收集你的助记词,但剪贴板劫持类 Spyware可以在你复制助记词的瞬间将其替换为攻击者地址。这种攻击在 2023-2025 年频繁发生,据 Scam Sniffer 统计,此类钓鱼造成的损失单笔最高达 1200 万美元。也就是说,你的硬件钱包就算锁在保险柜里,只要主控设备有 Spyware,资产就处于风险之中。
更现实的思考
Spyware 不会消失,只会升级。它在 2026 年的形态会从「装一个 App」进化到「一段代码、一块芯片、一条充电线」。你不需要变成偏执的安全极客,但至少要记住三个核心动作:权限最小化、敏感设备物理隔离、关键账号硬件二次验证。剩下的,就交给时间和概率。
Zyra