跳到主要内容

俄罗斯国家黑客瞄准欧盟高官的Signal与WhatsApp:端到端加密完好无损,账户却已被接管

Public

2026年8月下旬——欧洲联盟确认,国家支持的黑客已从电子邮件转向Signal、WhatsApp和Telegram等消息平台,对高级政府官员发起定向钓鱼。欧盟机构今年上半年记录了八起重大网络安全事件,针对高级官员的账户接管被内部网络安全评估列为头号威胁。此前3月9日,荷兰情报与安全总局(AIVD)与军情局(MIVD)已公开将一场大规模Signal与WhatsApp账户窃取行动归因于俄罗斯国家行为者,并确认荷兰政府雇员既在目标之列也在受害之列。德国联邦宪法保卫局2月也警告过冒充Signal官方支持团队的可疑国家钓鱼,德国联邦检察官4月已就其中的情报活动嫌疑展开调查。 ## 攻击原理:加密没有破,人被绕过了 这场行动最需要澄清的误区是:Signal和WhatsApp没有出现软件漏洞,端到端加密协议完好无损。攻击者打的是协议之外的三个点: 其一,冒充信任。攻击者顶着"Signal Support""Signal Team"等官方样式的显示名(显示名与头像可以任意复制,不代表身份验证),向目标发送消息。 其二,制造紧迫感。话术核心是"你的账户存在风险""需要立即验证""账户必须恢复"——让目标在压力下跳过核实步骤。 其三,滥用合法功能。诱导目标交出验证码、PIN或恢复密钥,或扫描QR码、批准设备关联请求。QR码和设备关联页面用的是平台自身的正规功能,恶意的是那个骗你授权攻击者设备的指令。 一旦得手,攻击者可以接收新消息、访问群组通信、以受害者身份行骗。端到端加密全程运转正常——只是解密的那台设备,已经是攻击者的了。 ## 时间线上的持续升级 这场战役不是单点事件,而是持续半年的系列行动: 2月6日,德国安全当局首次警告疑似国家背景的Signal支持团队冒充钓鱼,目标是高知名度人士。3月9日,荷兰AIVD与MIVD发布联合通告,将大规模Signal/WhatsApp账户窃取行动正式归因俄罗斯国家行为者。4月24日,德国联邦检察官就钓鱼活动的情报活动嫌疑启动刑事调查。6月26日至30日,美国与荷兰当局警告相关俄罗斯行为者已将Signal钓鱼扩展到窃取备份恢复密钥。7月至8月,欧盟内部安全评估将高官账户接管列为首要威胁,八起重大事件的记录同期披露。 攻击手法的演进方向清晰可见:从骗取登录凭证,升级到窃取恢复密钥——后者意味着即使受害者发现异常并重置账户,攻击者仍可能借恢复密钥重新进入。 ## 高价值受害者:从联邦议院议长到情报老手 公开报道中已确认的受害者包括德国联邦议院议长。更具警示意义的是另一个案例:一位曾执笔俄罗斯网络战专著、担任过德国联邦情报局(BND)副局长的资深情报专家,也倒在了伪造的Signal消息之下。 这个案例打破了"只要足够专业就不会上当"的幻觉。钓鱼的成败不取决于受害者的专业水准,而取决于攻击剧本的精准度与时机——当一条消息在正确的时刻、以正确的身份、讲出正确的紧迫理由,任何人都可能滑过去。 ## 行为指标优于技术指标 这场战役的检测难点在于:目前没有可验证的域名、URL、IP地址或文件哈希可用。攻击基础设施是消息平台本身,而不是攻击者控制的服务器。防御方能依赖的是行为指标: 1. 冒充检测:出现"官方支持"样式名称的陌生账号主动联系,显示名不构成任何身份证明; 2. 敏感数据请求:任何在聊天中索要验证码、PIN、恢复密钥的行为都应触发警报——正规平台支持永远不会在聊天里索要这些; 3. 设备关联诱饵:非预期的QR码扫描请求、"加入群组""配对设备""安全检查"邀请,都可能是授权攻击者设备的前奏; 4. 账户异常:出现未知的关联设备或会话、联系人被复制、群组里冒出陌生成员、显示名被意外更改——这些变化可能意味着账户已被控制。 ## 防御建议 对个人用户:绝不在聊天中发送验证码、PIN或恢复密钥,包括自称平台支持的账号;扫描QR码或批准设备关联前,必须通过独立渠道确认请求来源;定期审查关联设备与活跃会话,移除一切不认识的条目;开启注册锁与两步验证等账户保护设置。 对组织:明确划定哪些消息服务可用于公务通信,未获批准的平台禁止传输高敏信息;为高风险用户提供针对性培训,覆盖支持团队冒充、恢复密钥窃取、验证码泄露、QR码诱饵与关联设备滥用五类手法;建立消息账户接管的应急流程——会话吊销、设备审查、账户恢复、证据保全、联系人预警,五步缺一不可。 欧盟多国已因此启动主权消息解决方案的开发——用受控基础设施替代消费级消息平台承载官方通信。这个方向的深层逻辑值得所有政府机构思考:当攻击者把社会工程学的战场从邮箱搬到加密消息应用,防御的抓手不是更强的加密,而是更可信的通信信道定义。

APT社会工程Signal钓鱼欧盟账户接管
0