美国悬赏1000万美元追查通讯软件钓鱼团伙,账户接管仍是低成本攻击入口
美国对Signal和WhatsApp钓鱼行动开出一千万美元悬赏,说明加密通讯的薄弱点仍在账户而不是算法。Ars Technica报道,美国联邦机构正在征集俄罗斯国家背景网络团伙身份或位置线索,该团伙已入侵数千个记者和政府雇员的通讯账户。
这轮行动至少从三月持续至今。美国联邦调查局当时发布通告,称攻击者会伪装成自动客服或安全提醒,诱导目标点击链接、提交验证码或输入账户口令。受害者一旦照做,攻击设备就能被绑定到原账户,或者直接把原用户踢出账户。
这类攻击的成本很低,却特别适合高价值目标。Signal和WhatsApp的信息传输本身采用端到端加密,攻击者不容易在传输链路中直接读取内容,于是转向账户接管。只要让用户主动把新设备授权给攻击者,加密系统就会把攻击者当作合法终端。
受害群体也解释了美国为何公开悬赏。调查记者、政府雇员和安全研究人员的通讯录、群聊和历史文件,往往比单条消息更有价值。攻击者拿到账号后可以继续冒充本人联系同事,发起二次钓鱼,还能观察目标社交关系,这比偷一份静态文件更难清理。
平台侧很难只靠弹窗解决问题。验证码和设备绑定原本是便捷登录机制,但在社工攻击中会变成凭证转移通道。更严格的设备确认、延迟生效、异地登录提醒和硬件安全密钥都能降低风险,却会增加普通用户的使用摩擦。安全产品一直卡在这个取舍上。
这起事件也提醒企业,不应把加密聊天软件当作完整安全方案。端到端加密保护传输内容,但不保护被诱导授权的账户、不保护被截屏的消息,也不保护已经被接管的设备。记者和政府雇员这类高风险人群,需要单独的身份验证流程和联系人确认规则。
俄罗斯国家背景团伙被点名,意味着事件已从普通网络犯罪上升到情报行动。悬赏未必能直接抓到攻击者,但它能鼓励知情人、基础设施提供商或合作方披露线索。美国过去多次用悬赏配合制裁和起诉,把匿名组织的成员身份逐步公开。
短期看,用户最有效的动作仍然朴素:不开陌生验证链接,不把验证码告诉任何人,定期检查已绑定设备,给高价值账户开启额外口令。攻击者并没有破解Signal或WhatsApp,他们利用的是人愿意相信一条看起来像系统通知的消息。
企业和媒体机构也需要把通讯软件纳入日常演练。高风险团队可以约定线下确认暗号,重大文件传输改用受管工作账号,离职和换机时清理旧设备授权。安全预算花在终端防护之外,还要覆盖员工识别社工话术的训练。