DEF CON 2026 七大黑客发明:从反监控设备到手机间谍检测

DEF CON 2026 黑客大会

拉斯维加斯的冬天结束了

DEF CON 2026 上周在拉斯维加斯闭幕。每年这个时候,开源硬件圈和安全研究者会凑到一起,把这一年捣鼓出来的东西摆出来给大家看。Main Stage 的演讲、展商的展台、Demo Lab 的技术演示,整体有一个很明显的主题:反监控和隐私保护。

这东西不算新鲜。过去十几年,开源社区一直在做类似的事情,GPS 信号检测器、RF 扫描工具都有人做过。今年不一样的地方是:这些工具的目标用户不再只是技术极客。价格掉到了几十美元,操作门槛降得很低,有的固件甚至能直接买预装版。

我做安全运营这些年,见过太多公司花几十万买 DLP 和终端检测工具,结果员工手机上装了个什么第三方扩展都搞不清楚。DEF CON 上的这些发明替代不了企业级安全方案,但提供了一个有意思的思路:安全不只是筑墙防守,也可以主动去发现。

七大发明逐一拆解

1. Flock-You 摄像头检测器(Colonel Panic)

Flock Safety 的车牌识别摄像头是 2026 年安全圈讨论最多的监控设备。它们安静地扫车牌,把数据传回执法机构,官方理由是打击犯罪。但媒体报道显示,这些数据被用来追踪移民、可能寻求堕胎的女性,还有人被用来监视伴侣。

Colonel Panic 做了一个叫 Flock-You 的固件,刷到 ESP32 开发板上就能用。芯片成本 10 到 15 美元,刷入后监听无线信号,附近出现 Flock 摄像头时会发出警报。不想自己动手的人可以直接买预装固件的开发板,叫 OUI-SPY,85 美元左右。

有两个坑要提前知道:固件只适配 ESP32 的 WiFi 和蓝牙架构,Arduino 和树莓派上跑不了;另外 Flock 已经在做固件更新来规避这种检测,所以大概率只对老款或未打补丁的型号有效。

从安全运营的角度看,这个设备的思路值得借鉴——通过匹配设备的 MAC 地址前缀(OUI)来识别未知摄像头。同样的方法可以用在企业内网,检测是否有未经授权的无线设备接入。

2. Biscuit Ultra 多功能反监控设备(Hedge)

Biscuit Ultra 是个手持设备,由黑客 Hedge 设计,能扫描周围的无线信号来识别多种监控设备。它比 Flock-You 功能更全面,算是这个领域的瑞士军刀。

具体能检测三类东西:附近的 WiFi 网络列表、范围内的 Flock 或 Axon 摄像头、以及反复出现在你活动轨迹中的同一个手机或 GPS 追踪器。第三个功能我觉得最有价值——它能在你移动时持续追踪,发现异常跟随就报警。设备来自 Biscuit Shop,售价没有公开,但从定位看应该不便宜。

企业高管和需要频繁出差的岗位可能会用到这类设备。防止被人安装物理追踪器,是公司安保体系里经常被忽略的一环。

3. Rayhunter IMSI 捕获器检测器(EFF)

美国执法部门用一种叫 IMSI 捕获器的设备——业内叫它 Stingray——伪装成基站来追踪手机位置。它发出比周围合法基站更强的信号,让附近的手机自动连上来。

联邦特工在使用这类工具前通常需要搜查令,除非存在”紧急情形”。但光靠这个要求,很难保护普通人的隐私。电子前沿基金会(EFF)做了个叫 Rayhunter 的开源工具,专门检测附近可疑的”基站”。

Rayhunter 跑在普通的移动热点设备上,EFF 称成本低至 20 美元。刷入免费软件后开机就能扫描蜂窝信号,遇到信号异常强的”基站”就报警。

企业场景下也要留意 IMSI 捕获器。竞争对手或商业间谍完全可能用类似技术定位公司高管的手机位置。

4. The Hacker Pager(Exploitee.rs)

Exploitee.rs 是家做 IoT 安全和智能手机安全的研究团队。他们做了一个叫 The Hacker Pager 的设备,外形像复古手机,带屏幕和机械键盘。

不依赖蜂窝基站或互联网,直接用无线电波在设备之间传信息,基于开源固件。在信号干扰严重或者通信链路被监控的环境中,这种点对点的传输方式反而更稳。

高风险场景下,传统通信可能被监控或干扰。Hacker Pager 的思路是绕开整个蜂窝网络,回到最基础的无线电通信。

5. Phasmid 可否认存储系统(Mr. Rabbit)

还是原型阶段,但理念很有意思。Makoto Sugita(网名 Mr. Rabbit)展示了一个可否认加密存储:被人要求解密设备时,输入一个”恐慌密码”,系统立即切换到一个假文件系统,里面只有预设的无关内容,真实数据藏在另一个分区。

Phasmid 是开源 Python 应用,目前只能装树莓派,macOS 版本在开发中。它将本地存储分成两个槽位——真实的那个和你设计好的假版本,移除了所有敏感数据。

可否认加密在商业环境中有用武之地。比如处理高度敏感客户数据的岗位,如果设备被扣押,可以提供合理的假数据来保护真实业务逻辑。前提是设计要精密,破绽太明显反而更糟。

6. L.A.Y.E.R.S. 浏览器扩展风险计算器

恶意扩展是浏览器安全的老问题。很多扩展伪装成广告拦截器或优惠券工具,静默收集用户的浏览数据。

L.A.Y.E.R.S. 由研究员 Abhinav Khanna 和 Krishna Chaganti 开发,扫描你安装的浏览器扩展,根据行为模式给每个扩展打分。分数越高,风险越大。它在本地浏览器运行,不通过 API 上传数据到第三方平台,所有分析结果都在你自己的设备上。

企业环境中,员工浏览器装了各种扩展是常态。L.A.Y.E.R.S. 的思路是直接本地分析,不需要把浏览数据传到云端。对数据敏感的企业来说,这种本地化方案比 SaaS 工具更有吸引力。

7. IsMyPhonePwned 手机间谍软件检测器

怀疑手机装了间谍软件怎么办?正常情况下只能找昂贵的取证专家,或者订阅 Antimalware 平台。IsMyPhonePwned 把这件事变成了免费操作。

Anthony Desnos 做的这个 WebUSB 工具,用 USB 线把手机连到电脑,打开浏览器就能生成一份诊断报告,判断是否被安装了间谍软件。支持 iOS 和 Android。还有个配套的 droid2web 工具,专门扫描 Android 应用包。

这是我今年在 DEF CON 上看到的最实用的工具之一。手机端安全检测一直是个痛点——涉及商业机密或政府合同的岗位,员工手机被植入间谍软件的风险并不低。零成本自检手段,值得安全团队推广。

这些发明透露了什么信号

DEF CON 上的发明常被当作极客玩具,但今年这批有几个共同点:解决的是真实问题,门槛在降低,而且都在强调本地化处理。

对企业安全团队来说,真正有价值的是思路而不是工具本身。Flock-You 和 Rayhunter 说明了一件事:被动检测比主动防御更容易发现隐蔽威胁。L.A.Y.E.R.S. 和 IsMyPhonePwned 则证明,本地化分析不需要把数据传到外面就能完成。

当然也要看到局限。Flock-You 对新型号效果有限,Rayhunter 受硬件约束,Biscuit Ultra 价格不低。但趋势是明确的:安全从”买防护”转向”主动感知”。

写在最后

DEF CON 2026 展示了从物理监控检测到手机间谍软件扫描的完整工具链。低门槛、本地化、开源——这是今年最大的特点。

监控技术的普及速度远超普通人的防范意识。Flock 摄像头、IMSI 捕获器、智能眼镜正在变成城市基础设施,大多数人对此一无所知。主动感知,比被动防护更有用。