自称 SafeW 客服的人,多半不是来帮你验证账号的

1758711765311 ac661e6c 692e 46e0 a1e4 6d56db3d119f

高安全通讯工具一旦开始被团队使用,仿冒者也会一起换话术。他们不再说“你中奖了”,而改说“你的 SafeW 登录异常,点这里恢复”“公司要做安全检查,把验证码读一下”“旧版本有漏洞,先装我发你的包”。话术看起来专业,目标却很稳定:要到验证码、备份密码、远程安装权,或者让你自己把已经加密的文件再发到他们控制的窗口里。

SafeW 用基于 MTProto 2.0 的端到端加密保护正文,用签名校验降低客户端被替换的概率。这些机制都假设:坐在你对面说话的人,不是正在骗你交出第二把钥匙的人。账号和信任被骗走之后,加密会忠实地把明文交给那个已经登进来的人。所以防诈骗不是附加课,而是换用过程中和安装、备份并列的必修。

先记住三条不会变的界限

  1. 真正的系统通知出现在应用内的系统消息或公司指定渠道,不会在一个刚加你的陌生人对话框里,用紧迫倒计时逼你点链接。任何要你离开当前客户端、去另一个页面输入账号和验证码的要求,都按陷阱处理。即使对方头像、群名、口吻都很像行政或信息技术人员,也先停手。
  2. 验证码、两步验证动态码、备份密码、解锁图形,这四样东西没有一种应该被读给别人听。对方说“我是来帮你关异常登录的”,更不能给。能关闭异常登录的人,应使用你自己设备上的设备列表和远程登出,而不是借用你的一次性密码。一次性密码一旦说出去,就不再一次性。
  3. 官方不会在私聊里让你安装“修复包”“加速包”“企业增强插件”。安装入口只有你和公司事先约定的那一个。会话里出现的下载按钮、二维码、网盘文件夹,哪怕标注了版本号,也不要作为更新来源。更新和安装被调包,后面的加密会话都会建立在别人的程序上。
  4. 涉及钱、验证、远程桌面的要求,一律改到你能看见对方工号和内部通讯录的渠道再确认。骗子最怕的不是你懂协议,而是你肯多问一分钟。这一分钟足够让真同事在内部群里否定那通“紧急电话”。

账号被盯上之前,先把可被偷的入口收窄

  1. 关闭能被陌生人用手机号或用户名随便找到的选项。添加方式收得越紧,钓鱼会话进不来的概率越高。需要对外协作,用临时、可收回的邀请,而不是把个人账号暴露成公共搜索结果。方便添加和方便被骗,往往是同一项设置的两种结果。
  2. 两步验证用独立身份验证器,不用短信当唯一第二因素。短信会被转号、通知栏读取和伪基站干扰。验证器绑定后,恢复码放到密码管理器或离线纸质处,不要拍进相册,相册同步会把恢复码变成另一台设备上的普通图片。
  3. 定期看设备列表。出现自己不认识的型号、异常地点、刚注销又出现的会话,先全部踢掉,再改密码和轮换验证方式。不要先发一句“这是谁的设备”到群里等回复,等的过程里对方可能已经在下载文件柜。
  4. 管理员账号与日常聊天账号分开。行政通知、权限变更、全员广播不要和日常闲聊共用同一把最高权。骗子一旦拿到管理员会话,损失的不是一个人的聊天记录,而是整组人的入口和文件柜。

已经点过可疑链接之后,按事故处理,不要按尴尬处理

  1. 立刻断网并在另一台仍可信的设备上登出全部会话。优先保账号控制权,再检查聊天里刚刚发出去的内容。若只有一部设备,先改密码和两步验证,再逐个查看最近转发和文件下载记录。尴尬会过去,被持续登录的会话不会自己过去。
  2. 假设验证码或备份密码已经泄露。只改登录密码不够,备份也可能被用来在新设备恢复历史。轮换备份密码,并在可验证的环境下重新做一次备份演练。演练失败,说明旧备份已经不能当退路。
  3. 通知可能受影响的同事:不要点击你刚才转发的链接,不要信任随即出现的“官方核实”。内部通报比私下消化更重要。骗子常用第一位上当的人当跳板,去骗同一群里更相信熟人的人。
  4. 检查文件柜权限和对外临时链接。把误发的材料降权、失效、更换入口。群里说一声作废,管不住已经下载到相册里的副本,但能管住还走正式入口的后来者。两手都要做。

把防骗写成新员工的第一页,而不是出事后的通报

  1. 入职只记四个拒绝:拒绝会话里的安装包,拒绝读验证码,拒绝陌生远程协助,拒绝把内部文件发到未约定的窗口。四个拒绝比讲解协议更能使新成员活过第一周。
  2. 对外名称、客服话术、信息技术人员联系方式写死。员工收到任何与清单不符的“官方来访”,默认无效。仿冒最怕对照表,不怕员工懂加密名词。
  3. 定期用无害的模拟测试看谁会点。点了不要公开羞辱,只补训练和收紧添加方式。测的是流程有没有漏洞,不是谁不够聪明。
  4. 高层账号单独加强。能批准付款、能导出客户名单、能改全员权限的人,被钓鱼一次就够把切换成果清零。他们的设备、验证方式和添加权限应比普通成员更严,而不是因为忙就更松。

SafeW 能做的,是让中间服务器更难读到正文,让安装包更难在不被发现时被改写。它不能做的,是替你判断对话框里那个人是不是在演戏。换用高隐私工具之后,骗子会说更像内部的语言,正是因为他们知道你开始在意安全。把“不给码、不装陌生包、不在私聊里完成所谓官方验证”变成肌肉记忆,加密才有对象可保护。记忆形成之前,任何一次催促你快点操作的消息,都值得被当成一次考试。