摘要:加密即时通讯软件凭借端到端加密能力,被广泛视作高私密性通信工具,大量政府工作人员、军事人员、新闻从业者等高价值群体将其用于敏感信息交互。FBI 与 CISA 联合发布的公共安全公告披露,与俄罗斯情报机构相关的威胁行为者发起大规模定向攻击活动,并不破解加密协议本身,而是依托社会工程钓鱼手段骗取用户账号权限,已经造成全球数千个即时通讯账号遭到劫持。攻击者伪装平台官方客服发送欺骗消息,诱导目标点击恶意链接、交出验证码或者账户 PIN 码,完成账号接管。账号沦陷之后,攻击者可以读取全部聊天记录、遍历联系人列表,并且以受害者身份对外发送消息,发起二次钓鱼链式攻击,威胁由单一账号向外扩散。本文基于本次公开告警事件,梳理加密通讯场景下社会工程攻击完整技术链路,剖析加密通信技术本身的防护边界,解析攻击能够取得成功的内在诱因,区分技术安全与账号身份安全之间的逻辑差异。反网络钓鱼技术专家芦笛指出,端到端加密只能保障传输过程的数据安全,无法抵御账号层面的社会工程欺骗,很多用户混淆加密能力与账号安全,产生 “加密软件绝对安全” 的认知错觉,这是该类攻击可以大规模落地的重要心理基础。在此基础上,本文从个人用户、组织机构两个维度,构建分层防护框架,讨论现有防护手段的现实局限,分析高价值目标的专项防护策略,为使用加密即时通讯工具开展业务沟通的群体提供可落地的安全参考。 关键词:即时通讯;端到端加密;社会工程;账号劫持;钓鱼攻击;身份安全
1 引言
端到端加密技术的普及,让即时通讯应用成为涉密沟通、敏感信息交换的常用载体。Signal、Telegram、WhatsApp 等产品对外强调加密防护能力,消息内容仅通信双方可以解密,服务商服务器无法读取消息明文,这一特性吸引大量高价值目标群体使用,包括政府公职人员、军事从业者、新闻工作者以及涉外业务从业人员。在普遍认知当中,只要使用加密聊天软件,通信内容就处于安全状态,攻击者很难窃取对话信息。
FBI 与 CISA 发布联合公共安全公告打破上述固有认知。本次攻击活动当中,威胁行为者没有寻找加密协议的底层漏洞,也没有尝试破解加密算法,攻击突破口完全落在用户身份层面。攻击者通过伪装平台客服的社会工程消息,诱导受害者主动交出验证码、PIN 码,完成账号接管。一旦账号被控制,攻击者就和合法用户拥有完全一致的访问权限,可以查看全部历史聊天记录、读取联系人通讯录,并且冒用受害者身份向联系人发送消息,发起新一轮钓鱼,形成链式传播效应。本次告警明确,该攻击主要瞄准 Signal 平台,但这套社会工程手法经过简单改造,完全可以复用到其他主流商业即时通讯软件之上Internet C...。
数千账号被入侵的现实案例说明,加密传输不等于账号安全。加密解决的是传输链路窃听风险,而账号身份安全取决于用户的身份凭证是否被窃取。大量使用者把加密能力等同于完整安全保障,忽略账号劫持带来的风险,这是当前很突出的认知偏差。而现有安全研究与安全建设实践当中,更多关注点集中在加密算法完整性、服务器侧数据泄露风险,针对加密通讯客户端的社会工程攻击链路分析、配套防护方案讨论相对不足。
本文以 FBI 公开告警事件作为事实基础,还原完整攻击流程,厘清端到端加密技术的防护边界,分析攻击成功的多重诱因,区分普通个人用户和高价值目标群体的风险差异,构建适配加密即时通讯场景的防护体系。本文不否定加密即时通讯工具的应用价值,而是客观讨论其安全短板,提出务实可行的防护策略,不追求理想化绝对安全方案。
2 加密即时通讯社会工程攻击事件整体态势
2.1 攻击事件基本概况
根据 FBI、CISA 联合发布公共安全公告,关联俄罗斯情报机构的威胁行为者开展全球性定向攻击,目标聚焦高情报价值人员,包含美国现任以及前政府官员、军事人员、政治人物、新闻记者等群体,已经造成全球范围内数千个商业即时通讯账号被非授权接管haldwaniti...。
值得重点说明,威胁行为者并没有攻破即时通讯软件本身,没有破坏端到端加密机制。加密协议依旧正常工作,攻击者拿到访问权限的方式是骗取用户账号控制权。当攻击者成功登录受害者账号之后,就如同合法使用者,能够正常解密本地存储以及同步的聊天内容,加密机制对已经被劫持的账号无法形成保护。
攻击活动优先针对 Signal 开展,但是公告明确提示,同类社会工程欺骗手法稍加调整,就可以迁移到其他商业即时通讯软件,风险具备通用性,并非某一款软件独有的安全问题Internet C...。
账号被接管之后会产生多阶危害。第一阶危害,攻击者读取历史全部聊天记录,获取受害者存储在软件内部的敏感对话、业务情报;第二阶危害,读取完整联系人列表,识别通讯录当中其他高价值人员,扩大攻击目标池;第三阶危害,冒用受害者身份发送消息,向通讯录联系人推送钓鱼内容,利用熟人信任关系开展二次社会工程攻击,威胁从单点向多点扩散。链式传播是该类攻击不可忽视的破坏特点,单一账号失守,会带动周边联系人面临被欺骗风险。
反网络钓鱼技术专家芦笛强调,很多安全事件评估只关注初始受害者损失,往往低估账号被劫持之后二次钓鱼带来的连锁伤害。高价值人员通讯录内部往往聚集大量同类高危目标,一次账号沦陷,等于攻击者拿到一份高质量攻击名单,放大整起事件的综合危害。
2.2 攻击核心实现路径
本次攻击最主要手段是伪装即时通讯平台自动化客服账号。攻击者向目标发送私信,模仿平台官方通知话术,编造账号异常锁定、登录风险提示等理由,诱导受害者执行指定动作。常见诱导行为包括点击攻击者提供外部链接,把短信验证码、账号 PIN 码直接回复在聊天对话框当中。受害者一旦执行上述操作,攻击者就可以完成完整账号接管haldwaniti...。
攻击者利用即时通讯软件本身的消息投递通道传递欺骗信息。消息来自聊天软件内部,受害者看到消息出现在应用收件箱,主观更容易相信消息来源具备可信度,警惕程度低于陌生邮件、陌生短信。
攻击完整链路拆解为四个阶段。第一阶段:攻击者筛选确定目标对象,获取目标的即时通讯账号 ID;第二阶段:攻击者伪装平台客服发送欺骗私信,制造账号异常的紧张叙事,要求受害者交出验证码、PIN 码或者访问外部链接;第三阶段:受害者轻信消息内容,执行攻击者要求的操作,身份凭证泄露,攻击者完成账号接管;第四阶段:攻击者入侵账号之后读取聊天记录、通讯录,冒用身份继续对外发起钓鱼,完成威胁扩散。
部分场景下攻击者还会滥用即时通讯软件的关联设备绑定机制。即时通讯普遍支持多设备关联登录,用户收到设备绑定验证码。攻击者社会工程话术欺骗受害者,让受害者把绑定验证码提供出来,攻击者把自己控制的设备关联到受害者账号,后续不需要密码,就可以长期访问账号,实现持久驻留。即便受害者后续修改账号密码,已经完成绑定的恶意设备依旧可以维持访问权限,单纯修改密码不足以解除威胁。
2.3 风险扩散:从定向高价值目标延伸普通用户
本次攻击活动的初始目标是高情报价值特定人群,属于定向 APT 类社会工程活动,但是对应的攻击手法并不存在技术门槛。伪装客服骗取验证码这套逻辑,黑产团伙同样可以复用,从定向攻击演变为大规模批量诈骗。
普通互联网用户同样需要面对同类风险。黑产分子可以模仿这套模式,在各类即时通讯平台当中批量发送仿冒客服消息,谎称账号冻结、账号违规,索要验证码。很多普通用户同样存在 “使用加密聊天软件就很安全” 的认知误区,面对软件内部收到的通知消息戒备不足。也就是说,本次 FBI 披露的定向威胁,其底层技术模式具备向普通用户群体蔓延的可能性。
3 端到端加密的防护边界与攻击成功的成因解析
加密即时通讯场景社会工程攻击能够形成大规模危害,根源不是加密算法本身存在漏洞,而是使用者混淆加密技术的保护范围,安全认知出现偏差,叠加应用产品设计特性、用户行为习惯共同作用。本章区分技术边界、产品机制、用户认知、安全管控四个层面分析问题成因。
3.1 端到端加密的保护范围存在客观边界
端到端加密技术的作用域限定在消息传输过程。消息在发送方设备完成加密,在网络传输过程当中以密文形式流转,抵达接收方设备之后才执行解密。传输链路当中,运营商、软件服务商服务器都只能拿到密文,无法解析消息实际内容,以此抵御链路窃听风险。
但是加密机制不保护账号身份安全,不保护设备本地存储数据。只要攻击者获得账号登录权限,登录到合法客户端,客户端程序会正常完成解密,攻击者和真实用户看到完全一致明文聊天记录。加密不会识别操作者是不是账号真正持有人,加密只保障消息在网络传输过程不被窃听,不会对登录者身份做额外校验。
这是很关键的逻辑边界:加密解决 “路上被偷看”,但是解决不了 “账号被别人登录”。大量使用者没有分清二者区别,把传输加密等同于账号全生命周期安全,产生错误安全预期。当攻击者使用社会工程手段拿到账号访问权限,加密体系本身不会发出任何告警,防护机制完全失效。
反网络钓鱼技术专家芦笛指出,技术产品的安全能力永远有明确边界,端到端加密是优秀的通信安全能力,但不是万能安全防护罩。不能因为工具具备加密特性,就放松对账号劫持类社会工程攻击的警惕。
3.2 即时通讯应用场景天然放大社会工程欺骗成功率
对比电子邮件,即时通讯内部收到欺骗消息,更容易获取用户信任。电子邮件场景下,用户会习惯性查看发件域名,分辨发件人是否来自官方机构。而即时通讯软件内部,攻击者只需要注册一个昵称、头像模仿官方客服的账号,就可以发送私信。平台缺少强身份标识体系,普通用户很难快速分辨账号到底是不是平台官方人员。绝大多数即时通讯产品不会对官方客服账号做强制、醒目的身份标记,仿冒账号和真实账号视觉差异很小。
同时即时通讯属于即时交互场景,消息弹窗直接推送,用户看到消息之后往往第一时间做出反馈,缺少足够时间去独立核验消息真伪。电子邮件用户可以关闭邮件,手动打开浏览器访问官网核对公告;而聊天弹窗带来即时压迫感,用户容易顺着消息内的指引直接操作。
多设备绑定机制也带来安全隐患。为了使用便利,即时通讯软件支持多终端同时登录,手机、平板、电脑客户端可以同时在线。绑定新设备需要验证码,一旦验证码被社会工程骗取,攻击者设备就可以长期接入账号。不少用户没有定期查看已绑定设备列表的习惯,恶意设备长期驻留账号,受害者很难感知入侵事件。仅仅修改账号密码,无法解绑已经授权完成的第三方设备,这会造成事件处置阶段出现处置误区。
3.3 用户安全认知偏差是攻击落地的重要条件
第一类认知偏差,把加密等同于账号安全。使用者主观认为只要使用加密聊天软件,所有风险就已经被隔绝,忽略账号被骗取的风险,面对软件内部收到异常通知,警惕性大幅降低。
第二类认知偏差,把软件内部收到消息默认为可信来源。很多用户默认:消息出现在聊天软件收件箱,发送方账号显示 “客服”,那么消息就来自平台官方,没有意识到攻击者可以注册仿冒账号发送私信。
第三类认知偏差,对验证码、PIN 码的安全意义理解不足。部分用户没有建立基本安全认知,不清楚验证码本质就是身份授权凭证,随意把验证码回复给聊天会话当中的陌生人。用户以为验证码只是用来处理账号问题的一串数字,没有意识到交出验证码等同于把账号大门交给攻击者。
高价值目标群体还存在特殊困境。政府、军事、新闻从业者日常会收到大量平台通知、业务沟通消息,工作压力大,消息数量繁多,很难逐条完整核验每一条私信的真实来源。在高强度工作环境之下,偶然疏忽就有可能落入社会工程圈套。
3.4 组织机构侧针对加密通讯的安全管控存在空白
很多组织机构安全管控重点覆盖企业邮箱、内部业务系统,对于员工自行安装使用的第三方即时通讯软件管控几乎处于空白。大量员工会使用个人加密即时通讯账号处理部分工作沟通,组织机构无法管控这类第三方应用。
企业安全网关、EDR 终端防护工具,很难解析加密即时通讯内部消息内容。消息全部本地加密处理,网络侧只能看到密文流量,安全设备无法识别聊天窗口内部传递的社会工程欺骗消息,无法做到告警拦截。
同时多数组织现有安全意识培训课件,重点集中传统邮件钓鱼,缺少针对加密即时通讯场景的社会工程攻击科普。员工学习到的钓鱼识别知识主要针对邮件,面对聊天软件内部的仿冒客服诈骗,缺少标准化处置判断流程。即便组织机构安全培训体系比较完善,也会在加密通讯这个场景出现防护缺口。
4 加密即时通讯社会工程攻击典型衍生变体
FBI 告警披露的伪装客服骗取验证码属于基础攻击模式,威胁行为者会在此基础之上演化出多种衍生攻击手段,适配不同目标环境,拓展攻击成功概率。
4.1 联系人信任链利用的二次钓鱼攻击
当攻击者成功接管高价值目标账号之后,可以完整读取全部联系人列表。攻击者分辨联系人身份,优先选择通讯录当中的同事、合作伙伴开展下一步攻击。攻击者使用受害者本人账号发送消息,基于熟人信任发起欺骗。消息来自已经被攻陷的可信联系人账号,接收方心理戒备程度会显著降低。
攻击话术可以贴合双方业务关系,伪造业务需求,发送外部链接,索要验证码或者要求对方执行设备绑定操作。这类属于熟人链钓鱼,欺骗效果远高于陌生账号直接发送消息。链式攻击的危害就体现在这里:初始受害者只是一个节点,但是入侵之后威胁顺着社交联系网络扩散,造成多点账号沦陷。
4.2 结合外部钓鱼页面的复合攻击链路
部分攻击不会直接索要验证码,而是在聊天消息当中推送外部钓鱼链接。链接指向仿冒即时通讯平台登录页面,页面 UI 模仿官方登录界面。聊天消息告知用户账号异常,需要点击链接完成账号核验。受害者点击链接,在钓鱼页面输入账号、PIN 码,凭证直接被攻击者收集。
该模式把即时通讯作为消息投递渠道,把凭证窃取动作转移到外部网页完成。即时通讯软件只能管控软件内部消息,跳转出应用之后,就脱离应用安全管控边界。钓鱼页面域名仿冒官方域名,普通用户很难分辨域名细微差异。
4.3 针对高价值目标的定向定制化社会工程
针对政府官员、新闻记者这类高价值目标,攻击者会提前收集目标公开社交网络信息,掌握目标工作领域、业务往来人员、近期公开活动,定制化生成欺骗话术。消息内容贴合目标现实工作场景,不再使用通用模板话术。定制化消息会进一步提升欺骗成功率。这类定向攻击,模板特征不明显,很难依靠通用黑名单规则识别拦截。
5 面向加密即时通讯场景的分层防护体系构建
针对加密即时通讯社会工程攻击,不存在单一技术手段可以彻底消除风险。防护工作需要区分个人用户行为规范、软件自身安全配置、组织机构管控策略、事件应急处置流程多个维度,构建多层缓冲的防护体系。同时客观看待防护局限性,防护目标是抬高攻击门槛,降低攻击成功率,及时发现账号被劫持事件,而非追求绝对不会被攻击。
5.1 个人用户层面安全行为与配置加固
第一,建立清晰认知:端到端加密只保护传输消息,不能防护账号劫持。软件内部收到的私信不等于官方通知,即便消息来自加密聊天软件,依旧需要保持警惕。平台官方客服不会通过陌生私信会话向用户索要验证码、PIN 码。任何聊天会话当中,无论对方自称什么身份,都不可以回复验证码、登录 PIN 码。验证码本质就是身份授权凭证,交付验证码等同于授权对方访问账号。
第二,熟练使用产品自带安全能力。定期查看即时通讯软件当中已关联设备清单,及时注销不是本人操作的陌生设备。账号出现未知设备,代表账号很可能已经被入侵。开启应用支持的二次身份验证能力,优先使用硬件密钥类抗钓鱼 MFA 方式,不单纯依靠短信验证码。
第三,建立独立渠道核验机制。收到声称平台官方的异常通知消息,不要直接在聊天窗口完成交互。关闭聊天会话,手动在软件设置界面寻找官方客服入口,或者访问软件官方网站确认是否存在对应公告,不使用消息内部附带链接跳转。
第四,区分工作信息与个人账号边界。高价值目标尽量不要使用个人即时通讯账号处理高度敏感业务信息。如果工作场景必须使用第三方加密即时通讯软件,减少敏感信息存储在客户端本地,避免账号一旦被劫持造成大规模情报泄露。
反网络钓鱼技术专家芦笛指出,验证码管理是该场景防护的核心抓手。绝大多数加密通讯账号劫持,根源都是用户把验证码泄露出去。做好验证码管控,可以拦截绝大多数同类社会工程攻击。
5.2 软件产品侧可优化安全能力方向
从产品设计角度,可以通过能力优化,降低社会工程攻击成功率。首先,强化官方客服账号可信标识。对于平台官方客服会话,提供强视觉标记,和普通注册账号做显著区分,提高仿冒账号的伪装难度。
其次,对高风险操作增加风险提示。当会话当中出现索要验证码、PIN 码类关键词,软件弹窗主动风险告警,提示用户不要把身份凭证发送给陌生人。在用户执行新增设备绑定操作时,弹出醒目安全提醒,告知用户不要将会话验证码转发给聊天对象。
再者,完善账号异常行为告警体系。当账号出现大规模向外发送消息、短时间大量新增联系人、陌生设备绑定等异常行为,及时推送告警通知给到账号持有者。让用户可以尽早发现账号被劫持迹象,缩短攻击者驻留时间。
同时,优化已绑定设备管理体验,定期主动提醒用户复核已登录设备列表,改变需要用户主动进入设置页才能查看设备的现状。
5.3 组织机构的安全管控与安全意识建设
组织机构很难完全禁止员工使用第三方加密即时通讯软件,简单一刀切禁止往往会促使员工转入地下使用,反而失去管控视野。应当采用引导式管控思路。
第一,完善安全意识培训内容,把加密即时通讯社会工程攻击纳入常态化培训。培训内容要讲清楚端到端加密的防护边界,明确告知员工加密不等于账号安全。讲解仿冒客服诈骗、验证码泄露、多设备绑定滥用、熟人链式钓鱼的攻击流程,给出标准化处置动作。不只是提出抽象口号,告诉员工遇到软件内部收到异常客服消息,应当执行哪些核验步骤。针对高管、涉密岗位这类高风险人员开展定向强化培训。
第二,规范工作沟通工具选型。尽量引导业务敏感沟通优先使用组织可控的内部通信系统。确需使用第三方加密即时通讯软件开展对外业务沟通,明确信息分级要求,高度敏感业务信息禁止在第三方即时通讯当中传递。
第三,完善事件上报机制。制定明确流程,员工一旦怀疑即时通讯账号遭遇攻击,需要及时上报组织安全团队。安全团队需要理解加密通讯事件处置要点:账号被劫持之后,仅仅修改密码不足以解除风险,必须核查并且注销全部陌生关联设备。
第四,把即时通讯社会工程威胁纳入威胁情报跟踪范围。持续跟踪公开安全告警,及时把新攻击手法同步给内部人员。
5.4 标准化事件应急处置流程
当发生即时通讯账号疑似劫持事件,需要按照固定步骤完成处置,规避处置误区。
第一步,立刻进入软件设置,查看全部已关联设备,把所有不属于本人的设备全部注销下线。只修改账号密码,无法清除已经授权成功的恶意设备,这是高频处置误区,必须优先处理设备列表。
第二步,修改账号密码,重置二次验证配置,确认 MFA 配置没有被篡改。
第三步,全面核查账号对外历史消息,确认攻击者是否冒用账号向联系人发送钓鱼消息。主动通知通讯录当中重要联系人,告知账号遭遇劫持,提醒联系人警惕来自本账号的异常消息,阻断链式二次钓鱼扩散。
第四步,检查本地设备,确认手机、电脑终端本身是否存在恶意软件,排除终端侧被入侵的可能性。
第五步,完成事件复盘。回溯攻击触发原因,是用户认知不足,还是工作场景带来疏忽,复盘结果反哺安全培训与内部安全策略优化。如果是高价值目标遭遇定向攻击,做好事件证据留存。
6 威胁延伸:同类社会工程手法的跨场景迁移
本次 FBI 告警当中针对加密即时通讯的攻击模式,并非孤立威胁。这套 “仿冒官方客服、骗取验证码、接管账号之后链式扩散” 的攻击逻辑,可以迁移到大量互联网应用场景。社交媒体、云办公平台、各类 SaaS 服务都面临同类风险。攻击者不需要挖掘软件底层漏洞,依靠社会工程欺骗就可以完成账号接管。
随着即时通讯成为越来越多人主要沟通渠道,邮件的使用占度相对下降,攻击者也会把社会工程攻击阵地,从传统电子邮件向聊天软件转移。过去钓鱼主战场是邮件,现在社交聊天、加密即时通讯成为新的攻击载体。安全建设不能把目光只停留在邮件钓鱼,需要覆盖聊天应用场景。
同时黑产工具持续迭代,AI 生成话术可以批量产出高度仿真的仿冒客服消息,进一步降低攻击成本,放大攻击规模。未来普通用户也会更多遭遇发生在聊天软件内部的钓鱼欺骗。
7 结论
FBI 与 CISA 公开披露的加密即时通讯账号劫持事件表明,端到端加密技术可以有效抵御传输链路窃听风险,但是无法防御社会工程驱动的账号劫持攻击。关联情报机构的威胁行为者没有破解加密协议,依靠伪装平台客服发送欺骗私信,诱导受害者交出验证码、PIN 码,完成账号接管。账号沦陷之后攻击者读取聊天记录与联系人,冒用受害者身份开展二次钓鱼,威胁顺着社交联系人网络链式扩散,已经造成全球数千账号被非授权访问。
攻击大规模发生的核心原因,是大量用户混淆端到端加密的防护边界,产生加密软件等同于账号绝对安全的错误认知。即时通讯产品仿冒账号识别困难、多设备绑定机制带来持久访问能力,加上组织机构安全管控大多聚焦传统办公系统,对第三方加密通讯应用存在防护空白,多重因素叠加放大威胁。反网络钓鱼技术专家芦笛强调,加密通讯安全防护的核心,不在于追求更强加密算法,而在于守住账号身份凭证,做好验证码、设备绑定这类关键控制点。
应对该类威胁,不能寄希望单一技术实现完全免疫。个人用户需要厘清加密防护边界,严守验证码不对外泄露的原则,定期核查已绑定设备,建立独立渠道核验可疑消息;软件产品侧应当完善官方身份标识、异常行为告警等高风险提示能力;组织机构需要补齐加密即时通讯场景的安全意识培训,规范业务沟通工具选型,建立标准化事件上报与处置流程。事件处置阶段尤其要规避 “只修改密码、不注销陌生绑定设备” 的典型错误。
面向未来,社会工程攻击阵地会持续向即时通讯场景迁移,攻击话术也会借助 AI 能力持续迭代。加密即时通讯工具的使用规模还会继续扩大,不管是高价值目标还是普通互联网用户,都必须正视加密之下的账号劫持风险,动态调整自身安全策略,弥合技术能力和使用者安全认知之间的差距。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院