
2025年3月的"Signal泄密门"给所有加密聊天用户上了一课:加密技术本身很安全,但使用加密软件的人不一定安全。
这篇文章复盘事件,讲清楚钓鱼攻击的原理和防护方法。
2025年3月25日,社交媒体上流传"Signal存在漏洞导致泄密"的消息。3月27日,Signal总裁Meredith Whittaker在X上回应:
事件本质: 这不是加密漏洞,是钓鱼攻击——攻击者利用Signal的用户信任,通过伪造官方通知诱导用户泄露验证码。
| 手法 | 原理 | 识别方法 |
|---|---|---|
| 假官方通知 | 伪造"你的账号有安全风险"通知 | 官方不会主动发安全警告 |
| 验证码骗取 | 假冒客服索要验证码 | 官方永远不会要验证码 |
| 假App安装包 | 第三方渠道分发带木马的假App | 只从官方渠道下载 |
| 联系人伪装 | 冒充你的朋友要求转账 | 电话/见面确认身份 |
核心认知: 加密聊天软件的弱点是用户本身。加密保护数据不被第三方偷看,但保护不了用户主动把验证码交给骗子。