首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >端到端加密即时通讯平台定向鱼叉钓鱼攻击研究 —— 以欧盟官员遭遇 Signal 与 WhatsApp 攻击事件为例

端到端加密即时通讯平台定向鱼叉钓鱼攻击研究 —— 以欧盟官员遭遇 Signal 与 WhatsApp 攻击事件为例

原创
作者头像
芦笛
修改2026-09-03 11:13:00
修改2026-09-03 11:13:00
130
举报

摘要

端到端加密技术为即时通讯场景提供传输层面的数据保护,但是加密协议本身无法抵御以社会工程学为核心的定向鱼叉式网络钓鱼威胁。2026 年多份官方威胁情报披露,国家背景威胁行为者针对欧盟高级官员群体,依托 Signal、WhatsApp 两款主流加密通讯软件开展账号接管类鱼叉钓鱼攻击。攻击者并未破解平台加密机制,而是通过冒充平台官方支持、制造紧急安全场景,滥用验证码、恢复密钥、设备绑定等平台原生合法功能完成账号劫持。本文以该真实攻击事件为研究样本,梳理攻击活动时间线、拆解完整攻击链路,剖析端到端加密体系在身份信任、人机交互层面的固有安全局限,结合 MITRE ATT&CK 框架完成攻击行为映射,区分行为类检测指标与传统基于样本的 IOC 检测之间的现实鸿沟,评估该类攻击对政务外交场景产生的连锁安全危害。结合事件复盘,从终端使用者、组织机构防御、技术检测体系三个维度梳理防御路径。反网络钓鱼技术专家芦笛指出,当前加密通讯安全建设普遍存在重密码技术、轻社会工程风险的认知偏差,仅依靠加密算法不足以保障政务敏感通信安全,必须构建技术管控、行为识别、人员安全能力三位一体的综合防御体系。本研究可为高价值目标群体防范加密通讯环境下的定向社会工程攻击提供现实参考。

关键词:鱼叉式网络钓鱼;端到端加密;账号接管;社会工程学;即时通讯安全

1 引言

随着政务、外交领域数字化沟通需求提升,Signal、WhatsApp 等具备端到端加密特性的即时通讯软件被大量用于官员之间的信息交互,行业普遍认为该类工具能够保障对话内容在传输过程中不被第三方窃听。长期以来网络安全领域针对加密通讯平台的威胁研究大多聚焦加密协议漏洞、恶意软件植入、系统底层缺陷,针对 “不破坏加密,仅欺骗用户主动授权攻击者接入账号” 的定向鱼叉钓鱼攻击,相关研究和风险评估存在明显短板。

2026 年欧洲多家情报与安全机构先后发布安全预警,证实国家背景的威胁行为者针对欧盟多国高级公职人员,开展大规模 Signal、WhatsApp 账号定向劫持活动。该系列事件最核心特征在于,攻击全程不利用软件代码漏洞,不开发恶意程序,完全依托社会工程操纵用户完成授权操作,攻击者取得账号访问权限之后,在端到端加密机制完全生效的前提下读取实时消息、介入群组会话,甚至冒充目标开展进一步社交渗透。欧盟内部网络安全简报已经将此类账号接管威胁列为面向高级公职人员的首要网络风险之一,2026 年上半年欧盟机构共记录 8 起重大网络安全事件,但公开证据尚不能确认全部事件均归属本次即时通讯钓鱼行动。荷兰国内安全局 AIVD 与军事情报局 MIVD 已经将其中大规模攻击活动归因于俄罗斯国家背景行为主体,确认荷兰政府雇员属于受害群体,德国安全部门也同步预警同源特征的定向钓鱼活动,但不同国家上报的安全事件之间,缺少可以交叉印证的攻击者基础设施、取证样本,无法断定全部欧盟遭遇事件属于同一作战单元执行的单一行动。

传统钓鱼防御体系高度依赖恶意域名、IP 地址、病毒哈希等技术指标,而本次攻击事件公开材料中,没有可供复用的文件类威胁指标,全部识别依据均来自用户交互行为特征,这就造成传统威胁情报工具难以发挥检测效力,给组织机构安全防护带来全新挑战。部分公职人员群体对加密通讯工具存在认知误区,认为开启端到端加密即实现通信全链路绝对安全,忽视账号身份体系、设备绑定机制、身份凭证泄露带来的风险,进一步放大攻击成功率。

本文立足 iZOOlogic 公开威胁报告披露的全部事实材料,完整还原该系列鱼叉钓鱼攻击的运作模式,厘清端到端加密的防护边界,解析攻击带来的多层次安全后果,同时辨析公开情报中的证据置信度差异,区分已经证实的事实与尚未完全确认的推论,从个体用户操作规范、组织管理制度、威胁检测机制、事件响应流程多维度提出可落地的防御对策。研究不做过度推演,全部论证锚定公开可查证的事件细节,旨在填补加密即时通讯场景下国家背景鱼叉钓鱼攻击案例研究缺口,为政务领域加密通讯安全治理提供现实依据。

2 攻击事件全貌与时间脉络梳理

2.1 事件基本概况

本次被观测到的鱼叉式钓鱼攻击以欧盟各国高级官员、政府公职人员为核心目标,攻击载体是 Signal 与 WhatsApp 两款广泛用于跨境政务沟通的加密即时通讯应用。威胁行为者核心目标不是破坏软件本身,而是夺取目标账号的操作权限,以此获取政务对话、会议信息、涉密附件、联系人关系网络,依托受害账号的可信身份继续向其他关联人员开展二次渗透。需要着重厘清的关键点是,该攻击不属于加密算法破解,消息传输阶段端到端加密依旧正常工作,攻击者是通过欺骗受害者主动授权,使攻击者设备成为账号的合法绑定终端,以此接收加密解密后的消息明文。

公开情报材料显示,攻击者使用的社会工程套路包含四种主要形式:冒充平台官方技术支持身份发送告警消息;编造账号异常风险的紧急安全通知;诱导受害者交出短信验证码、PIN 码、账号恢复密钥;以安全校验名义诱骗受害者扫描 QR 二维码、批准陌生设备接入请求。完成账号接管之后,攻击者能够接收账号后续流入的全部消息,访问群组通信内容,但是能够获取多少历史聊天记录,取决于目标账号备份配置,无法在没有取证分析的前提下直接判定攻击者可以读取全部历史数据。

不同国家机构披露的事件存在证据置信度区分:荷兰情报机构对本国遭遇的大规模攻击拥有较高置信度归因结论;欧盟内部简报确认存在针对高级官员的账号接管威胁,但并未公开完整受害人员名单、受影响机构,也没有对每一起事件的幕后行为主体给出确定性判定;德国预警同源特征攻击,但是同样缺少跨国家事件统一的攻击者基础设施证据链。因此不能简单将欧盟全部网络安全事件全部归为同一攻击行动,在研究与防御工作中应当把单国机构归因结论和泛欧洲范围威胁做切割看待,避免出现证据过度延伸的问题。

2.2 攻击活动关键时间线

基于公开威胁报告整理,该系列定向鱼叉钓鱼活动从 2026 年 2 月开始逐步浮出水面,后续持续演化出新攻击手段,时间节点与对应事件如下。

2026 年 2 月 6 日,德国安全主管部门对外发布预警,确认出现疑似国家背景的钓鱼活动,攻击者伪装 Signal 官方客服身份,针对社会影响力较高的公职人员开展定向欺骗,这也是欧洲地区较早公开的同类预警信息。

2026 年 3 月 9 日,荷兰 AIVD、MIVD 公开发布威胁公告,把大规模 Signal、WhatsApp 账号劫持行动归因于俄罗斯国家行为体,公布攻击使用冒充客服、窃取验证码、滥用设备绑定功能等核心战术,证实荷兰政府工作人员落入攻击圈套,成为受害者。

2026 年 4 月 24 日,公开报道披露德国联邦检察机关针对 Signal 平台定向钓鱼事件开展侦查,调查该活动是否属于情报驱动的网络间谍行动。此时攻击手段已经出现迭代,不再局限于简单骗取短信验证码,开始把账号恢复密钥作为主要窃取对象。

2026 年 6 月 26 日至 30 日,美国与荷兰安全机构联合发布警示,同一批俄罗斯关联威胁参与者升级攻击战术,将攻击重点转移到骗取账号备份恢复密钥。恢复密钥一旦泄露,攻击者可以绕过短信验证,直接恢复账号备份数据,进一步扩大信息窃取范围。

2026 年 7 月至 8 月,欧盟内部一份网络安全工作简报内容被对外报道,这份内部评估将针对高级官员的账号接管攻击列为重大威胁。同时公开报道提及欧盟机构 2026 上半年共发生八起重大网络安全事件,但是现有公开证据无法证明八起事件全部和即时通讯钓鱼存在关联,这一点在风险研判中必须严格区分,不能做默认等价推导。

从时间演进能够观察攻击者的战术迭代路径:最早以骗取一次性短信验证码为主;随后大量使用 QR 码诱导设备绑定;2026 年中开始重点针对恢复密钥实施钓鱼。整个演化过程没有引入恶意软件,始终立足平台自带功能,只是不断调整社会工程欺骗场景,提升攻击的迷惑程度。反网络钓鱼技术专家芦笛指出,国家背景的社会工程攻击会持续根据平台安全机制、用户安全意识动态调整欺骗话术,传统静态黑名单式防御完全跟不上战术迭代节奏,必须从识别欺骗行为本身建立防御逻辑。

3 攻击技术机理与战术链路解析

3.1 端到端加密机制的防护边界

很多使用者形成固有认知:只要软件支持端到端加密,账号对话就绝对安全。但端到端加密解决的仅仅是消息传输途中的保密问题。消息从发送方设备发出之后,经过服务器转发抵达接收设备,传输全程密文形态,服务运营商无法解密读取内容,但这套保护机制并不约束账号本身的访问权限。当攻击者通过欺骗手段获得账号合法接入资格,攻击者的设备就成为该账号的授权终端,消息会同步解密后下发到攻击者设备中,加密协议本身不会对此作出拦截。

通俗来讲,端到端加密相当于信件在邮递过程中全程锁在密封保险柜内,邮递员没有钥匙打开保险柜;但如果收信人主动把保险柜备用钥匙交给陌生人,陌生人就可以在家打开全部信件,邮递环节的安全保护依然完好,风险来自接收方身份授权环节。本次攻击正是利用这一边界:加密协议没有出现漏洞,但是账号身份认证、设备授权、账号恢复这套账户体系被攻击者借社会工程手段滥用。

Signal、WhatsApp 均支持多设备绑定功能,该功能原本用于实现手机、桌面客户端同时登录,属于面向用户的便利设计。绑定新设备常见两种方式:输入短信验证码完成注册登录;手机扫描平台生成的 QR 二维码完成配对。恢复密钥则用于账号更换手机设备时恢复本地聊天备份,属于账号灾难恢复工具。上述全部功能均属于平台原生合法功能,不存在程序缺陷,攻击者只是篡改功能使用场景,哄骗用户主动完成本该由本人执行的安全操作。

3.2 完整攻击链路拆解

该鱼叉钓鱼攻击属于多阶段社会工程行动,完整攻击流程分为目标筛选、伪装接触、心理施压诱导、凭证获取或设备授权、账号接管、后续次生攻击六个阶段。

第一阶段为目标筛选。威胁行为者选取欧盟体系高级官员、各国公职人员作为目标,攻击者前期会收集目标公开身份信息,掌握目标日常通讯工具使用习惯,为定制欺骗话术做准备,这也是鱼叉钓鱼区别普通批量钓鱼的核心特征 —— 攻击消息专门针对特定对象定制,而非大规模群发相同诈骗内容。

第二阶段伪装接触。攻击者直接通过 Signal 或者 WhatsApp 向目标发起会话请求,展示名称修改为 “Signal Support”“Signal 官方团队” 等具备官方感的账号名,甚至复制官方标识。平台本身不对账号展示名称做真实性校验,攻击者可以随意修改昵称,普通用户仅通过聊天窗口外观很难分辨真伪。攻击者也会伪装成可信同事、安全通知角色发起对话。

第三阶段构建紧急心理场景,完成心理诱导。攻击者制造账号异常、存在数据泄露风险的紧急叙事,告知目标账号马上会被冻结,或者检测到陌生登录尝试,营造必须立刻处理的压迫氛围。利用人面对安全告警时的焦虑心理,降低目标的审慎判断能力,诱导目标优先完成所谓安全校验,跳过多渠道交叉核验的流程。

第四阶段获取关键凭证或者诱导设备授权。该阶段分化为三类实施路径。路径一,诱骗受害者把收到的短信一次性验证码直接发送给聊天窗口中的攻击者;路径二,哄骗受害者交出 PIN 码、账号恢复密钥;路径三,发送伪造安全校验名义的 QR 二维码,说服受害者使用本人手机扫描二维码,扫描动作本质就是将攻击者设备绑定至受害者账号。这里需要重点说明,QR 码本身就是平台原生设备配对二维码,二维码不是恶意文件,欺骗核心在于攻击者篡改扫描二维码的目的,把设备绑定包装成安全检查动作。

第五阶段账号接管。一旦拿到验证码、恢复密钥,或者受害者完成二维码扫描授权,攻击者设备就被平台认定为账号合法终端。自此之后,所有发送到该账号的 incoming 消息、群组消息都会同步推送至攻击者设备。能否读取历史消息,取决于账号备份策略,不能默认攻击发生就等于全部历史聊天记录泄露,必须经过事后取证才能够确认数据泄露范围。受害者手机端不会出现程序报错,只是在设备列表多出陌生终端,若用户不去手动查看已绑定设备清单,短时间内很难感知入侵发生。

第六阶段次生风险扩散。攻击者取得账号控制权之后,除窃取对话、附件、会议信息,还可以直接使用该账号向目标全部联系人发送消息。因为账号本身是受害方真实账号,联系人天然信任消息来源,攻击者以此开展进一步定向欺骗,形成攻击横向扩散。

3.3 基于 MITRE ATT&CK 框架的战术映射

MITRE ATT&CK 是网络威胁领域通用行为分析框架,可以脱离软件漏洞,纯粹从攻击者行为角度刻画本次攻击活动。本次事件当中识别出两项核心战术技术。

技术编号 T1566.003:基于服务的鱼叉钓鱼。传统鱼叉钓鱼大量依托电子邮件投递欺骗信息,而本次攻击全部欺骗诱饵直接在即时通讯服务内部完成投递,攻击者直接在 Signal、WhatsApp 会话窗口完成全部社会工程交互,不依靠邮件系统,这也造成传统邮件安全网关完全无法拦截攻击载荷。

技术编号 T1684.001:社会工程 —— 身份仿冒。攻击者通过伪装平台官方支持人员、安全通知角色,骗取验证码、恢复密钥、设备绑定许可。该战术核心是身份欺骗,没有恶意附件、没有恶意链接,全部危害来源于人的操作行为。

从映射结果能够看出,整套攻击属于纯社会工程类战术,不存在恶意可执行文件,因此传统基于病毒样本、恶意网址的检测手段几乎无法发挥作用,防御重心必须转移到行为识别层面。

4 攻击检测指标的特征分析

威胁情报领域检测指标分为两类,一类是传统 IOC 指标,包含恶意域名、URL 链接、IP 地址、恶意文件哈希、恶意样本;另一类是行为检测指标,通过观测用户操作、会话交互、账号状态异常识别威胁。iZOOlogic 这份威胁报告调研的全部公开材料内,没有经过验证可对外分发的传统 IOC 指标,没有捕获攻击者专属恶意程序样本,该现状对组织机构防御工作提出现实挑战。

4.1 行为类可观测指标

结合攻击链路,可观测行为指标可以分为四大类别,也是安全团队、高风险人员需要重点关注的异常现象。

第一类,冒充官方支持的会话特征:收到陌生账号发来消息,账号展示名称模仿 Signal Support、平台安全团队等官方身份。应当明确,聊天软件显示昵称完全可自定义,昵称和 logo 不能作为身份真实性凭证,即便是看上去完全复刻官方样式的账号,依然存在伪造可能性。

第二类,索要敏感账号凭证的消息:聊天会话中,对方以安全校验、账号保护为由,要求用户在聊天框发送验证码、PIN 码、恢复密钥。需要建立基础安全常识:正规平台客服永远不会在聊天窗口向用户索要上述私密凭证,任何提出该类要求的消息都具备高钓鱼风险。

第三类,非预期 QR 码扫描、设备配对请求:没有提前通过其他渠道确认事由,收到消息要求扫描 QR 码、完成设备配对、加入群组并完成安全校验。即便扫码跳转页面属于平台官方页面,动作本身依然具备风险,风险不在于页面,而在于发起请求的攻击者身份不可信。

第四类,账号状态异常现象:账号已绑定设备列表出现自己从未操作过的终端;通讯录出现重复联系人;群组内部出现陌生成员;账号展示名称在本人未操作情况下发生改动。出现上述现象,代表极有可能已经存在未授权设备接入账号,需要立刻开展处置,并且通过另外独立通讯渠道向联系人发出风险警示。

反网络钓鱼技术专家芦笛强调,在缺少恶意样本 IOC 的定向社会工程攻击场景,行为指标是几乎唯一有效的识别依据,组织机构不能继续等待外部情报机构下发黑名单,必须建立针对人员行为、账号状态异常的内部监测机制。

4.2 传统 IOC 失效的成因探讨

常规网络钓鱼事件,攻击者需要搭建仿冒网站,投递木马程序,会留下域名、IP、病毒文件哈希可供安全设备匹配拦截。但本次攻击没有仿冒站点,没有恶意文件,攻击者全部操作调用软件原生业务逻辑。攻击者账号可以随时新建、随时丢弃,IP 地址可以频繁更换,不存在固定不变基础设施特征。

同时该行动属于定向鱼叉钓鱼,攻击目标范围小,不会大规模扩散,不会产生海量告警,很难通过流量、样本捕获手段抓取攻击者资源。这就造成外部威胁情报社区很难产出标准化 IOC,企业安全设备无法依靠特征库直接拦截攻击。该现象揭示国家背景社会工程钓鱼和普通网络犯罪钓鱼之间重要差异:高级定向攻击优先操纵用户行为,而非开发恶意工具,会刻意规避留下可供批量检测的技术痕迹。

5 攻击潜在危害评估

攻击成功之后危害呈现分层传导特征,从账号本身被接管,到通信内容泄露,再到信任关系被滥用,进一步引发组织层面次生安全风险,尤其针对政务外交场景,危害后果会进一步放大。

5.1 账号接管与通信内容暴露

攻击者获得授权设备接入权限,即可持续接收该账号后续全部入站消息,包含一对一私聊、群组会话、接收的附件文档、会议相关信息。历史聊天记录能否泄露,取决于账号备份配置,不能默认全部历史记录被窃取,必须完成设备取证之后划定泄露边界。即便无法读取历史记录,持续监听未来对话本身,对于情报目的已经具备极高价值。

需要注意,整个泄露过程中,端到端加密机制全程保持有效,消息传输依旧密文,只是攻击者设备被系统视作合法接收终端,这也是该威胁最容易产生认知误区的地方,很多受害者事后复盘时会怀疑加密算法遭到破解,但实际问题出在账号授权环节。

5.2 可信身份被滥用,实现横向渗透

账号劫持之后,攻击者掌握受害者真实账号身份,该账号在联系人圈层内部拥有天然信任度。攻击者可以模仿受害者语气,向同事、合作官员发起新对话,索要更多敏感材料,诱导其他目标执行不安全操作。该类横向攻击的欺骗效果远高于陌生账号发起钓鱼,接收消息人员很难第一时间分辨对面并非账号本人,由此造成威胁在政务人员圈层内部持续扩散,单点账号失守演变为多点安全风险。

5.3 组织机构层面衍生安全风险

政务工作人员经常通过即时通讯工具传递会议安排、敏感链接、内部文档、身份核验材料。账号被接管后,上述材料全部可能流出,造成机构信息泄露。更需要关注,不少公职人员习惯将加密即时通讯工具用于高敏感公务沟通,混淆消费级通讯软件与政务专用通信系统的安全边界。消费级即时通讯软件本身并没有针对涉密场景做合规设计,一旦账号被劫持,会直接造成公务敏感信息外泄。

5.4 运营与情报层面隐性风险

除直接数据窃取之外,攻击者还能够完整绘制目标的社交联系网络,掌握人员之间沟通关系,获取政务工作流程、人员工作习惯等非文档类情报。这类关系图谱信息即便没有拿到具体文档,同样可以支撑后续更多定向网络攻击行动。同时账号遭到入侵之后,机构的事件处置、人员通知、证据留存流程如果准备不足,会进一步扩大损失。

6 防御对策研究

本次攻击事件说明,单纯依靠加密算法无法解决账号层面社会工程威胁,防御工作需要覆盖终端使用者个体、组织机构安全管理、威胁检测、事件响应全链条,不能将安全责任完全交由软件厂商。下面分为终端用户、组织机构防御两大板块展开论述。

6.1 面向终端使用者的安全处置规范

终端使用者是社会工程攻击当中最重要的防御关口,全部攻击的完成都需要用户执行误操作,建立正确操作习惯能够直接阻断绝大多数攻击链路。

第一,任何情况下,不在聊天会话当中向外提供验证码、PIN 码、账号恢复密钥。应当固化认知,正规平台官方支持人员绝对不会通过聊天窗口索要上述账号私密凭证,无论对方说辞是安全校验、账号保护、故障排查,只要提出该类请求,即可判定存在钓鱼嫌疑。

第二,谨慎处理非预期 QR 码扫码、设备配对请求。即便二维码来自看上去可信来源,在没有通过一套完全独立的通讯渠道交叉确认请求真实性之前,禁止执行扫码绑定设备的操作。例如即时通讯软件收到扫码要求,需要拨打电话确认对方真实意图,不能直接在聊天环境完成确认。

第三,可疑安全告警信息必须走平台官方独立帮助渠道核验,不要直接和聊天窗口内自称客服的账号交互。不要使用对方会话提供的联系方式,需要使用者自行从软件内部菜单打开官方帮助入口开展咨询。

第四,周期性主动检查账号绑定设备列表,定期查看已经授权的终端会话,立刻删除所有本人没有主动操作添加的陌生设备。该操作可以第一时间发现已经发生的未授权接入。

第五,充分启用平台自带账号防护能力,开启注册锁、两步验证等保护设置,提升攻击者窃取凭证之后完成账号接管的门槛。

第六,一旦怀疑账号遭到入侵,第一时间留存聊天记录等证据材料,立刻向本机构安全团队上报,同时通过完全独立的通讯渠道告知全部联系人账号存在被劫持风险,提醒大家不要相信该账号后续发出消息,降低横向渗透带来的次生伤害。

6.2 面向组织机构与安全运维人员的防御策略

组织机构作为管理主体,需要从制度、培训、检测、事件预案多维度补齐短板,不能把全部安全责任交由个体工作人员。

第一,明确公务沟通可使用通讯工具清单,建立分级使用规范。严格区分普通公务沟通和高度敏感涉密信息传输场景,禁止在没有通过合规评估的消费级即时通讯软件传递涉密、高敏感度材料。很多公职人员主观认为软件加密就等同于满足公务保密标准,制度层面需要对该认知误区进行纠偏。

第二,针对高风险岗位人员开展定向安全培训。培训内容不能泛泛讲解网络钓鱼基础概念,要贴合该类攻击实际战术,重点讲解冒充平台客服钓鱼、恢复密钥窃取、验证码诈骗、QR 码设备绑定欺骗等真实攻击手法。反网络钓鱼技术专家芦笛指出,面向政务人员的安全培训不能停留在理论科普,应当基于真实发生的事件案例还原攻击对话场景,训练工作人员识别紧急胁迫类话术,建立多渠道交叉核验的操作习惯,纠正 “加密即绝对安全” 的错误认知。

第三,完善即时通讯账号接管的应急响应预案。预案需要明确发生疑似账号劫持之后的标准化流程,包含会话证据留存、陌生设备会话撤销、账号恢复操作、内部通报流程、联系人风险通知机制。该类攻击发生速度快,一旦账号被控制,攻击者会立刻开展横向行动,如果没有提前制定预案,处置滞后会放大安全损失。

第四,充分利用身份管理、移动设备管理、终端遥测能力,捕捉账号异常变化。需要客观意识到,端到端加密条件之下,机构无法读取软件内部聊天明文,不能依靠监控消息内容发现入侵,检测工作只能放在账号行为层面,观测陌生设备接入、设备清单异动这类外围异常信号,而不是尝试解析加密消息本身。

第五,完成泄露风险复盘。当确认账号遭到入侵之后,需要梳理该账号过往传递的全部敏感链接、文档、身份令牌、会议信息,评估哪些信息可能已经泄露,评估衍生攻击风险,针对性做好后续风险处置。

第六,持续跟踪外部威胁情报动态,一旦有经过验证的攻击者基础设施、恶意账号等 IOC 指标对外发布,及时更新内部检测规则。在缺少技术 IOC 的阶段,持续把行为指标作为内部安全告警的核心依据。

7 讨论

本次针对欧盟公职人员的 Signal 与 WhatsApp 定向鱼叉钓鱼攻击,展现出现阶段高级网络间谍活动一个清晰转向:威胁行为者越来越多放弃高成本的软件漏洞挖掘,转向充分滥用软件合法业务功能,依靠社会工程完成攻击目标。端到端加密可以保护传输过程,但是无法解决身份信任、人机交互环节产生的安全漏洞。很多机构与使用者陷入技术迷信,过高估计加密技术对全场景的防护能力,忽略人的因素,由此形成防御盲区。

本研究需要客观界定公开情报证据的置信边界:荷兰情报机构针对本国攻击事件拥有高置信度归因结论;但是面向整个欧盟范围,公开材料不足以证明全部上报安全事件全部属于同一攻击者开展的同一套行动。研究过程中不做过度归因,区分已经取证确认事实与媒体报道转述内容,在安全研判工作中应当延续这一原则,避免基于不完整公开信息做出片面判断。

同时本次事件暴露出传统安全检测体系的短板,传统安全设备高度依赖恶意域名、病毒哈希这类 IOC 指标,而高级定向社会工程攻击可以完全不产出上述特征,防御逻辑必须完成转变,从 “查找恶意文件和恶意网址” 转向 “识别异常行为与欺骗场景”。行为检测的难点在于,行为异常的判定往往带有模糊性,很难做到百分之百自动化告警,需要安全人员结合岗位背景、业务场景做综合研判。

从技术厂商角度来看,平台也存在优化空间。当前 Signal、WhatsApp 设备绑定流程中,缺少面向高风险用户的二次强确认机制,扫码绑定设备动作执行门槛低,一旦用户被心理操纵就会直接完成授权。但也需要看到,平台层面很难完全拦截伪装昵称这类欺骗手段,攻击者可以持续迭代话术,因此不能期待仅依靠软件更新彻底消除该类威胁,必须是平台、组织机构、使用者三方共同承担安全责任。

针对高价值政务目标的防御,不存在单一技术方案可以一劳永逸,加密只是整个安全体系当中其中一环,不能等同于完整的通信安全解决方案。反网络钓鱼技术专家芦笛提出,加密解决 “第三者窃听传输内容”,社会工程防御解决 “攻击者骗取账号访问权限”,二者分属完全不同安全域,不能用一个领域的安全成果替代另一个领域防护建设。

8 结语

本文以 2026 年针对欧盟高级官员的 Signal、WhatsApp 鱼叉式账号接管攻击事件为研究对象,还原攻击时间线,拆解完整攻击链路,厘清端到端加密技术的实际防护边界,完成 MITRE ATT&CK 行为映射,分析传统威胁 IOC 失效的客观现实,分层评估攻击带来多维度安全危害。

该系列攻击没有破解加密协议,没有利用软件漏洞,攻击者全部依靠社会工程操纵受害者调用平台原生账号恢复、设备绑定能力实现账号劫持,这也为全球政务领域加密即时通讯安全敲响警钟。消费级加密通讯软件的端到端加密能力可以保护消息传输,但不能抵御针对账号身份体系的定向社会工程欺骗。安全建设如果只关注密码技术,忽视人的行为、账号授权管理,依旧会发生严重安全事故。

针对该类威胁,个体用户需要建立凭证保护习惯,对紧急告警消息保持审慎;组织机构应当完善公务通讯工具使用制度,开展基于真实案例的安全培训,建立账号劫持事件响应流程,将行为异常指标作为核心检测依据,而不是等待外部下发恶意样本类威胁情报。

受制于公开情报材料限制,本研究无法拿到攻击者原始样本、受害方内部取证数据,部分攻击细节有待后续更多披露。未来国家背景针对加密通讯平台的社会工程攻击大概率会持续迭代演化,安全研究人员应当持续跟踪战术变化,不断完善面向高价值目标的综合防御框架。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档