WhatsApp推出新安全功能:更复杂的密码和多重密钥保护,但还有一个漏洞你没注意

WhatsApp的安全升级,真的够吗

Meta最近在WhatsApp上推了几项安全更新——两步验证从六位数PIN码变成了支持字母、数字和特殊字符的完整密码,一个账号还能绑定多个passkey,Android用户现在能看到陌生来电的背景信息了。

看起来挺扎实。但有个问题我一直想不明白:为什么每次WhatsApp推出新安全功能,总有一种”补丁越打越多”的感觉?

去年有人利用零点击漏洞在你的手机上装间谍软件。今年骗子改用假二维码和呼叫转移骗局,骗你自己交出访问权限。现在Meta又推出了更复杂的密码和多重passkey——理论上能让账户接管更难了。但如果你自己主动扫描了恶意二维码,这些升级有什么用?

新安全功能具体是什么

更强的两步验证密码

以前WhatsApp的两步验证只是一个六位数PIN码。现在你可以设置一个包含字母、数字和特殊字符的完整密码。这和你在其他平台上用密码管理器的逻辑一样——越长越复杂,破解难度越高。

官方建议用长且唯一的密码,别用你其他地方的密码。这听起来是废话,但大多数人的密码习惯确实堪忧。

多重passkey支持

一个WhatsApp账号现在可以绑定多个passkey。这对你来说是好事——手机丢了或者换了设备,不会立刻被踢出账户。但对攻击者来说,这也意味着他们有更多的机会去尝试劫持某个passkey。

Android陌生来电背景信息

Android用户现在能在来电时看到更多关于陌生号码的背景信息。这不能阻止诈骗,但至少能让你在接电话前多一分警惕。

这些新功能挡得住什么,挡不住什么

新密码和passkey确实能提高账户接管门槛。攻击者即使拿到了你的手机号,没有两步验证密码也登不上你的WhatsApp。多重passkey意味着他们还需要突破更多验证层。

但Linked Device scam完全不受这些新功能影响。

Linked Device诈骗的原理

诈骗分子会通过社交媒体、短信或伪造的客服渠道联系你,声称你的账户有问题,需要扫描一个二维码来”验证身份”或”恢复访问”。这个二维码实际上是让他们的设备与你当前的WhatsApp账户建立关联。

一旦关联成功,他们就能在你的设备上收到所有消息,包括你收到的两步验证验证码。他们可以用这个验证码登录你的账户,把你踢下线。

注意:这一步发生在你”主动扫描”的过程中。你的设备是你自己授权的,新密码和passkey在这里完全不起作用。

为什么这个漏洞如此顽固

Linked Device诈骗的核心问题是它利用了用户的自愿行为。安全功能再强,只要用户主动授权了某个设备,攻击者就能进去。这不像密码可以被猜测或破解,这是用户自己打开的门。

过去几年里,WhatsApp尝试过在扫描二维码时显示更醒目的警告,要求用户确认设备名称。但这些措施效果有限——骗子往往会让受害者相信这是”官方的安全流程”。

风险影响分析

个人用户的直接风险

账户被接管后,攻击者能做的事很多:

  • 冒充你向联系人要钱
  • 窃取聊天记录中的敏感信息
  • 利用你的信任身份传播恶意链接
  • 在商业场景中造成信誉损害

对于普通用户,最直接的损失是社交工程攻击——你的朋友和家人可能会因为收到”你”的借钱请求而上当。

企业环境中的连锁反应

如果企业员工的WhatsApp账户被接管,后果会更复杂:

  • 内部沟通可能被截获
  • 客户信息可能泄露
  • 攻击者可能利用员工身份进行更广泛的社工攻击
  • 恢复过程需要IT部门介入,影响业务连续性

合规层面的隐患

虽然WhatsApp本身不涉及HIPAA或PCI-DSS等监管框架,但许多企业的通信流程依赖WhatsApp。如果账户被劫持导致客户数据泄露,可能触发 GDPR 或其他隐私法规下的报告义务。

如何真正保护自己

检查已连接设备

设置 > 已连接设备。这里列出了所有与你账户关联的设备。移除你不认识的设备,尤其是那些你不确定什么时候添加的。

不要扫描来历不明的二维码

这是最关键的一条。任何声称需要扫描二维码来”验证”或”恢复”账户的信息,99%都是骗局。官方WhatsApp不会通过社交媒体或短信联系你要求扫码。

设置两步验证密码

如果你还没有设置两步验证密码,现在就去做。设置一个长且唯一的密码,最好用密码管理器生成和存储。

启用生物识别解锁

在WhatsApp的设置中启用生物识别(指纹或面部识别)来解锁应用。这增加了另一层保护,即使别人拿到了你的手机,没有生物特征也无法打开WhatsApp。

教育你的联系人

告诉家人和朋友,如果有人通过WhatsApp声称账户有问题需要扫码,先通过电话或其他渠道确认。骗子经常利用紧急情况让受害者来不及思考。

AISOC视角:检测账户劫持

从安全运营的角度看,WhatsApp账户劫持的检测有一定挑战性,因为:

检测难点:

  • Linked Device关联是正常的用户行为,难以自动识别异常
  • 劫持发生后,攻击者会正常发消息,不会触发传统的异常检测规则
  • 用户可能不会立即发现账户被劫持,直到联系人报告异常消息

建议的监控策略:

  • 定期检查已连接设备列表,建立基线
  • 在团队或家庭群组中建立验证机制——如果有人通过WhatsApp提出敏感请求,先用其他方式确认
  • 对于企业环境,考虑将WhatsApp接入SIEM,监控异常登录和消息发送模式

响应流程:

  1. 发现账户被劫持后,立即在设置中退出所有已连接设备
  2. 重置两步验证密码
  3. 通知联系人账户已被劫持,提醒他们不要点击可疑链接
  4. 检查是否有敏感信息被泄露,评估是否需要进一步的安全措施

总结

WhatsApp的新安全功能确实提升了账户保护水平,但它们解决的是正确的问题吗?

更复杂的密码和多重passkey能挡住大部分自动化攻击和猜测攻击,但对主动社交工程攻击毫无用处。Linked Device诈骗的核心问题在于它利用了用户的自愿行为,这超出了传统安全功能的防护范围。

核心风险:Linked Device诈骗利用用户主动授权,新密码和passkey无法阻止这一攻击路径。

核心措施:定期检查已连接设备,不要扫描来历不明的二维码,设置强两步验证密码。

管理建议:企业应将WhatsApp账户安全纳入员工安全意识培训,特别是针对社交工程攻击的识别。个人用户应养成定期检查已连接设备的习惯,这比等待Meta推出新功能更有效。

安全功能越复杂,用户越容易忽略真正重要的行为——比如不要轻易授权陌生设备访问你的账户。