
重點整理
- Google 修補 Pixel 數據機漏洞,發現已有被針對性利用跡象。
- 此漏洞屬零點擊攻擊,駭客無需使用者點擊即可悄悄入侵手機。
- 美國 CISA 已將此漏洞列入已知被利用目錄,要求限期修補。
- 企業應立即更新手機系統,並加強網站後台雙因子驗證等資安防護。
許多中小企業主和行銷人員,平常都用手機處理公務、查看網站後台數據,甚至接收雙因子驗證碼。但你有想過,如果手機在「完全沒有點擊任何連結」的情況下就被駭客入侵,公司的機密資料該怎麼辦?最近 Google 就發現了一項嚴重的 Pixel 手機漏洞,而且已經有被駭客實際攻擊的跡象。這篇文章將帶你了解這次事件的嚴重性,以及企業該如何保護自己的行動裝置。
什麼是「零點擊攻擊」?為什麼它特別危險?
這次被發現的漏洞編號為 CVE-2026-58704(CVE 是通用漏洞揭露編號,相當於漏洞的身分證字號),存在於 Pixel 手機的 Cellular Modem(手機用來連接電信基地台、接收訊號的晶片組件)中。
這個漏洞最可怕的地方在於,它屬於「零點擊攻擊」(Zero-click attack)。一般我們常聽到的詐騙或木馬,都需要使用者「點擊」不明連結或打開檔案才會中毒;但零點擊攻擊不需要任何使用者互動,駭客只要靠近你的手機或透過網路,就能悄悄繞過權限檢查,取得手機的最高控制權(這稱為權限提升)。這意味著,就算你的員工資安意識很高、從不亂點連結,手機依然可能默默被入侵。
這次漏洞的嚴重性與官方應對
根據美國國家漏洞資料庫(NVD)的評分,這個漏洞的嚴重性分數高達 8.0 分,屬於高危險等級。Google 也坦承,已經發現這個漏洞有被「有限度且針對性」利用的跡象,雖然沒有公佈攻擊者的身分,但足以引起警覺。
因為事態嚴重,美國網路安全和基礎設施安全局(CISA)已經將這個漏洞列入「已知被利用漏洞」目錄,並要求聯邦機構必須在期限內完成修補。
除了這個數據機漏洞,Google 在 2026 年 9 月的更新中,總共修補了 109 個安全漏洞,包含 88 個權限提升、9 個遠端程式碼執行等。其中更有 46 個被列為「關鍵」等級的漏洞,可能導致駭客遠端執行惡意程式。
企業主現在該做什麼?手機資安的基本功
面對這種不需要點擊就能入侵的威脅,企業主與員工可以採取以下具體行動:
- 立即更新系統:這是最有效的方法。請所有使用 Android 手機的員工,進入「設定」>「安全性與隱私」,確認安全修補程式等級是否已更新到 2026-09-05 或更新的版本。
- 盤點公司行動裝置:了解公司內部有哪些手機是用於處理公務、登入網站後台或接收驗證碼,確保這些設備都有開啟自動更新。
- 建立行動裝置使用規範:明確區分公務與私人手機的使用界限,若公司配發手機,應統一管理系統更新,避免員工使用過舊的作業系統而暴露於風險中。
崴米的建議
從這次 Pixel 手機的零點擊漏洞事件,我們可以看到資安防護已經不僅限於電腦或網站,行動裝置同樣是企業資安的關鍵防線。作為您的數位整合顧問,崴米提供以下建議:
- 落實網站與後台的雙因子驗證:既然手機可能面臨風險,網站後台登入就必須加上雙因子驗證。即使駭客取得了手機裡的驗證碼,也能透過實體安全金鑰或備用驗證碼來增加一層保護,降低帳號被盜用的機率。
- 定期進行網站與系統資安健檢:手機系統有 Google 幫忙發修補程式,但公司自己架設的網站或電商平台,就需要定期檢查是否有未修補的漏洞。崴米提供網站維護與資安健檢服務,幫您把關數位資產的安全,讓您可以安心衝刺業務。
- 培養員工的資安意識:雖然這次是零點擊攻擊,但多數的資安事件仍源於人為疏失。定期舉辦簡單的資安教育訓練,提醒員工不要將公司帳號密碼存在手機備忘錄中,從源頭降低風險。
參考來源:Google Patches Pixel Modem Flaw Amid Signs of Limited Targeted Exploitation



