文章总结: 德国BfV和BSI发布紧急警告,针对Signal通讯软件爆发专项钓鱼攻击。攻击者冒充官方客服骗取PIN码劫持账号,或诱导扫描恶意二维码关联设备,可同步获取过去45天消息且隐蔽性极高。该攻击利用合法功能逻辑缺陷,属无文件攻击,规避传统风控。建议用户开启注册锁定、定期清理关联设备、警惕二维码和验证码请求。 综合评分: 78 文章分类: 安全意识,社会工程学,漏洞分析,威胁情报,实战经验
警惕!针对Signal的专项钓鱼爆发:你的“关联设备”可能正在监视你。
原创
Kit Chung Kit Chung
安全圈动向
2026年2月10日 07:47 广东
最近,德国联邦宪法保卫局(BfV)和联邦信息安全办公室(BSI)紧急发布了一份安全警告,这事儿在圈内闹得沸沸扬扬。这次的主角不是什么高大上的零日漏洞(0-day),而是号称“隐私标杆”的通讯软件——Signal。
今天,我就想和大家拆解一下这次针对政要、军方和记者的“社交工程+功能滥用”组合拳。相信看完之后,你会对“安全”这两个字有更深的理解。
嘿,你的“隐私”可能已经泄露了
兄弟们,咱们平时为了聊点敏感技术或者私密话题,总喜欢安利 Signal。毕竟端到端加密、阅后即焚,听起来稳得一批。
但这次德国披露的案例,给所有技术人泼了冷水:即便协议本身不可破解,人的弱点和功能的逻辑缺陷依然是致命伤。
这次的攻击者(疑似国家级背景的 APT 组织)玩得非常花,他们根本不需要费劲心思去挖内存溢出漏洞,而是直接玩起了“身份冒充”和“设备关联”的把戏。
套路一:李鬼变李逵,骗取“注册锁”
攻击者会伪装成“Signal Support”或者“Signal Security ChatBot”这种官方客服账号。
1. 钓鱼开场:他们会私信目标,声称你的账号存在风险,或者需要升级,必须提供短信验证码或 PIN 码。
2. 降智打击:一旦你把 PIN 码给了这个“机器人”,攻击者立刻在自己的设备上重新注册你的手机号。
3. 彻底劫持:这时候,你的 Signal 会直接掉线。攻击者虽然看不到你过去的聊天记录(因为密钥存在本地),但他们现在能以你的身份收发新消息,还能翻看你的联系人列表。
技术笔记
Signal 的注册机制依赖于手机号验证+PIN码。攻击者利用的是用户对“官方机器人”的天然信任。
套路二:致命的“关联设备”(Device Linking)
这个套路更高端,甚至能让你在毫无察觉的情况下被“直播” 45 天。
Signal 为了方便用户在电脑端使用,提供了 QR 码关联设备 的功能。攻击者会诱导目标扫描一个恶意二维码。
-
后果很严重
一旦扫码成功,攻击者的设备就成了你的“合法”从属设备。
-
不仅看,还能同步
根据最新的技术报告,这种方式能让攻击者直接获取你过去 45 天内的所有同步消息。
-
隐蔽性极高
你的手机端不会掉线,你依然可以正常聊天,但在世界的另一个角落,有一双眼睛正盯着你的每一行字。
为什么这种攻击更难防?
作为技术人员,我们得看透本质。这次攻击之所以被德国安全局高度重视,是因为它具备了“免杀”特性:
1. 无文件(Fileless)攻击:不发 EXE,不发 APK,不挂马,所有的操作都是在合法 App 内部完成的。
2. 规避传统风控:因为它利用的是正常的“设备关联”协议,防火墙和杀毒软件根本察觉不到异常流量。
3. 群组穿透:一旦一个高价值账号被控,攻击者就能进入各种私密工作群。这种基于社交关系的信任链条一旦断裂,影响的是整个组织的内网安全。
专家点评
这种攻击思路同样适用于 WhatsApp。因为 WhatsApp 也用相似的关联机制。这不仅仅是 Signal 的锅,这是所有依赖“关联设备”逻辑的 IM 软件的通病。
我们该如何守住最后一道防线?
既然对方玩的是“阳谋”,那我们也得有对应的防守策略。作为 IT 老兵,建议大家立刻检查以下几点:
-
开启“注册锁定”(Registration Lock)
在设置里开启这个功能。这样即使别人拿到了你的短信验证码,没有你设置的那个独立密码,也别想在别处登录。
-
定期清理“关联设备”
养成好习惯,每隔两周去设置里看看 Linked Devices。发现不认识的设备(比如你明明用的是 Mac,列表里却多了一个 Windows),直接强制踢下线。
-
永远不要在聊天框发 PIN 码
没有任何正规平台的客服会通过对话框找你要验证码。
-
警惕二维码
别见到码就扫,尤其是来源不明的验证要求。
最后
网络安全的本质是人与人的博弈。再坚固的加密长城,也挡不住内部人员主动“开门”。
除了 Signal 的这波钓鱼,最近挪威政府也在控诉 APT 组织通过 LinkedIn 伪造招聘职位来钩鱼;波兰的电厂甚至因为 VPN 没开多因素认证(MFA)被直接端了窝。
在这个时代,保持怀疑是技术人最后的尊严。
对此你怎么看?你觉得这类 IM 软件的“关联设备”功能是利大于弊吗?
欢迎在评论区和我聊聊你的看法!
如果你觉得这篇文章对你有启发,别忘了点个“在看”,转发给身边的小伙伴。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈动向 Kit Chung Kit Chung《警惕!针对Signal的专项钓鱼爆发:你的“关联设备”可能正在监视你。》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论