
WhatsApp推出新安全功能:更复杂的密码和多重密钥保护,但还有一个漏洞你没注意
DiebugWhatsApp的安全升级,真的够吗
Meta最近在WhatsApp上推了几项安全更新——两步验证从六位数PIN码变成了支持字母、数字和特殊字符的完整密码,一个账号还能绑定多个passkey,Android用户现在能看到陌生来电的背景信息了。
看起来挺扎实。但有个问题我一直想不明白:为什么每次WhatsApp推出新安全功能,总有一种”补丁越打越多”的感觉?
去年有人利用零点击漏洞在你的手机上装间谍软件。今年骗子改用假二维码和呼叫转移骗局,骗你自己交出访问权限。现在Meta又推出了更复杂的密码和多重passkey——理论上能让账户接管更难了。但如果你自己主动扫描了恶意二维码,这些升级有什么用?
新安全功能具体是什么
更强的两步验证密码
以前WhatsApp的两步验证只是一个六位数PIN码。现在你可以设置一个包含字母、数字和特殊字符的完整密码。这和你在其他平台上用密码管理器的逻辑一样——越长越复杂,破解难度越高。
官方建议用长且唯一的密码,别用你其他地方的密码。这听起来是废话,但大多数人的密码习惯确实堪忧。
多重passkey支持
一个WhatsApp账号现在可以绑定多个passkey。这对你来说是好事——手机丢了或者换了设备,不会立刻被踢出账户。但对攻击者来说,这也意味着他们有更多的机会去尝试劫持某个passkey。
Android陌生来电背景信息
Android用户现在能在来电时看到更多关于陌生号码的背景信息。这不能阻止诈骗,但至少能让你在接电话前多一分警惕。
这些新功能挡得住什么,挡不住什么
新密码和passkey确实能提高账户接管门槛。攻击者即使拿到了你的手机号,没有两步验证密码也登不上你的WhatsApp。多重passkey意味着他们还需要突破更多验证层。
但Linked Device scam完全不受这些新功能影响。
Linked Device诈骗的原理
诈骗分子会通过社交媒体、短信或伪造的客服渠道联系你,声称你的账户有问题,需要扫描一个二维码来”验证身份”或”恢复访问”。这个二维码实际上是让他们的设备与你当前的WhatsApp账户建立关联。
一旦关联成功,他们就能在你的设备上收到所有消息,包括你收到的两步验证验证码。他们可以用这个验证码登录你的账户,把你踢下线。
注意:这一步发生在你”主动扫描”的过程中。你的设备是你自己授权的,新密码和passkey在这里完全不起作用。
为什么这个漏洞如此顽固
Linked Device诈骗的核心问题是它利用了用户的自愿行为。安全功能再强,只要用户主动授权了某个设备,攻击者就能进去。这不像密码可以被猜测或破解,这是用户自己打开的门。
过去几年里,WhatsApp尝试过在扫描二维码时显示更醒目的警告,要求用户确认设备名称。但这些措施效果有限——骗子往往会让受害者相信这是”官方的安全流程”。
风险影响分析
个人用户的直接风险
账户被接管后,攻击者能做的事很多:
- 冒充你向联系人要钱
- 窃取聊天记录中的敏感信息
- 利用你的信任身份传播恶意链接
- 在商业场景中造成信誉损害
对于普通用户,最直接的损失是社交工程攻击——你的朋友和家人可能会因为收到”你”的借钱请求而上当。
企业环境中的连锁反应
如果企业员工的WhatsApp账户被接管,后果会更复杂:
- 内部沟通可能被截获
- 客户信息可能泄露
- 攻击者可能利用员工身份进行更广泛的社工攻击
- 恢复过程需要IT部门介入,影响业务连续性
合规层面的隐患
虽然WhatsApp本身不涉及HIPAA或PCI-DSS等监管框架,但许多企业的通信流程依赖WhatsApp。如果账户被劫持导致客户数据泄露,可能触发 GDPR 或其他隐私法规下的报告义务。
如何真正保护自己
检查已连接设备
设置 > 已连接设备。这里列出了所有与你账户关联的设备。移除你不认识的设备,尤其是那些你不确定什么时候添加的。
不要扫描来历不明的二维码
这是最关键的一条。任何声称需要扫描二维码来”验证”或”恢复”账户的信息,99%都是骗局。官方WhatsApp不会通过社交媒体或短信联系你要求扫码。
设置两步验证密码
如果你还没有设置两步验证密码,现在就去做。设置一个长且唯一的密码,最好用密码管理器生成和存储。
启用生物识别解锁
在WhatsApp的设置中启用生物识别(指纹或面部识别)来解锁应用。这增加了另一层保护,即使别人拿到了你的手机,没有生物特征也无法打开WhatsApp。
教育你的联系人
告诉家人和朋友,如果有人通过WhatsApp声称账户有问题需要扫码,先通过电话或其他渠道确认。骗子经常利用紧急情况让受害者来不及思考。
AISOC视角:检测账户劫持
从安全运营的角度看,WhatsApp账户劫持的检测有一定挑战性,因为:
检测难点:
- Linked Device关联是正常的用户行为,难以自动识别异常
- 劫持发生后,攻击者会正常发消息,不会触发传统的异常检测规则
- 用户可能不会立即发现账户被劫持,直到联系人报告异常消息
建议的监控策略:
- 定期检查已连接设备列表,建立基线
- 在团队或家庭群组中建立验证机制——如果有人通过WhatsApp提出敏感请求,先用其他方式确认
- 对于企业环境,考虑将WhatsApp接入SIEM,监控异常登录和消息发送模式
响应流程:
- 发现账户被劫持后,立即在设置中退出所有已连接设备
- 重置两步验证密码
- 通知联系人账户已被劫持,提醒他们不要点击可疑链接
- 检查是否有敏感信息被泄露,评估是否需要进一步的安全措施
总结
WhatsApp的新安全功能确实提升了账户保护水平,但它们解决的是正确的问题吗?
更复杂的密码和多重passkey能挡住大部分自动化攻击和猜测攻击,但对主动社交工程攻击毫无用处。Linked Device诈骗的核心问题在于它利用了用户的自愿行为,这超出了传统安全功能的防护范围。
核心风险:Linked Device诈骗利用用户主动授权,新密码和passkey无法阻止这一攻击路径。
核心措施:定期检查已连接设备,不要扫描来历不明的二维码,设置强两步验证密码。
管理建议:企业应将WhatsApp账户安全纳入员工安全意识培训,特别是针对社交工程攻击的识别。个人用户应养成定期检查已连接设备的习惯,这比等待Meta推出新功能更有效。
安全功能越复杂,用户越容易忽略真正重要的行为——比如不要轻易授权陌生设备访问你的账户。
