WhatsApp 封堵劫持者漏洞:用长密码和多个通行密钥取代 PIN

19 九月 20264 视图

即时通讯应用将两步验证升级为包含字母和符号的完整密码,允许一个账户绑定多个通行密钥,并越来越积极地提醒可疑来电和他人设备绑定尝试。与此同时,Meta正在测试一款AI诈骗消息检测器,可直接在手机上分析聊天内容。

WhatsApp 封堵劫持者漏洞:用长密码和多个通行密钥取代 PIN

WhatsApp为何再次着手安全防护

即时通讯软件账号被盗是最令人头疼的诈骗类型之一:受害者失去的不仅是聊天记录的访问权,实际上还有自己的数字身份,而他的联系人则会收到以他名义发出的借钱请求。WhatsApp决定不再局限于又一次警告,而是对多项防护机制进行了重构——从登录验证方式到对来电和消息的分析。

这些改动背后的整体逻辑很简单:与其把责任完全推给用户的警惕性,平台自身开始主动提示某种情况看起来可疑。

两步验证:用完整密码取代短PIN码

目前登录的额外保护依赖于六位PIN码。这总比没有强,但这类验证码有个弱点:它太短,容易被暴力破解,而且如果骗子已经通过短信骗取了验证码并试图在账号中扎根,它几乎起不到保护作用。

更新后,用户将可以用更长的密码替换PIN码——包含字母、数字和特殊符号。其意义在于,万一第一道防线已被攻破,还能建立第二道屏障:即使骗子拿到了登录验证码,也会撞上一道无法在几分钟内破解的额外防线。

这在实践中会带来什么变化

  • 通过暴力破解入侵的时间成本明显提高——也就意味着更不划算。
  • “请把短信验证码念给我”这类社会工程手段不再单独奏效:还需要密码,而骗子并没有。
  • 这会促使人终于去用密码管理器——很少有人愿意把一长串字符记在脑子里。

Passkey:现在可以绑定多个

另一个方向是转向无密码登录方式。Android和iOS用户都将能够为账号添加不止一个,而是多个passkey。这项技术本身依托于设备已有的功能:人脸识别、指纹扫描或锁屏。

据该平台称,全球已有超过一百万人使用这种登录方式。多个密钥的逻辑很简单:一个绑定手机,另一个绑定平板或备用设备。如果设备丢了、摔坏了或送去维修,访问权限不会随之一起归零。

Android将提示来电者究竟是谁

还有一组改动涉及通话。在Android上,这款通讯软件将开始显示更多关于陌生号码来电者的背景信息:例如,对方是否从其他国家打来,或者是否与你在同一个群组里。

这是个小功能,却堵住了一个非常常见的场景:骗子冒充客服或“工作上的熟人”,而受害者无法快速核实双方是否存在任何交集。共同群组和地理位置是粗糙但有用的信号。

AI对抗诈骗消息

Meta公司正在这款通讯软件中测试一项基于人工智能的Scam Alert功能。它能够查看来自未知联系人的消息,并从中寻找典型的诈骗特征。

一个重要细节是——检查在用户设备上直接进行,而非在服务器上。如果系统发现可疑内容,它不仅会发出警告,还会提供具体操作建议:拉黑该聊天或提交举报。

此前,应用中已经出现过关于可疑设备绑定请求的警告——正是骗子试图将他人账号连接到自己的设备上的那种场景。

重心的转移——以及你该怎么做

最值得注意的一点是:反诈骗的重心正从“用户必须保持警惕”这一层面,转移到“平台自身会预警和检查”这一层面。这是一个合理的转变。人会疲惫、会分心、会边走边看消息——而恰恰就在这种时候上当。

但任何自动过滤器都无法取代基本的习惯。以下做法依然最可靠:

  • 不要把登录码和验证码转发给任何人,无论对方按说辞“属于”谁;
  • 如果陌生人催促你、对你进行情绪施压或让你点击链接,就要提高警惕;
  • 开启两步验证,并在可以的时候选择长密码而非六位PIN码;
  • 在备用设备上添加第二个passkey,以免依赖单一设备。

技术上的改进堵住了一部分漏洞,但最后一步——同意进行可疑操作——终究还是由你来做。正因如此,值得现在就花十分钟去设置,而不是事后去处理被盗的账号。

常问问题

WhatsApp 封堵劫持者漏洞:用长密码和多个通行密钥取代 PIN