防範 WhatsApp 8 位數代碼騙局:澳門司警揭發偽冒官方安全驗證手法

BlueSky

AI 摘要

  • 詐騙集團利用 WhatsApp 商業帳戶按鈕功能發送偽冒的官方安全警告。
  • 用戶在應用程式內輸入釣魚網站提供的 8 位數代碼將導致帳號被直接劫持。
  • 執法機構提醒官方不會要求用戶透過不明按鈕或代碼解除安全限制。

通訊軟體安全威脅再度升溫。澳門司法警察局近日發布警情通告指出,近期接獲多起民眾檢舉,有詐騙集團假冒「WhatsApp 安全檢測中心」,利用 WhatsApp 商業帳戶的互動按鈕功能發送釣魚訊息,誘騙用戶輸入一組 8 位數驗證代碼。一旦用戶依照指示操作,通訊帳號便會即刻遭到遠端登入並劫持,進而被冒名向聯絡人進行詐騙或借款。

新型攻擊手法:濫用商業帳戶互動按鈕

過往通訊軟體上的釣魚手法多以發送未經遮掩的可疑外部網址為主,使用者較易藉由網域名稱提高警覺。然而在本次事件中,攻擊者改採 WhatsApp 商業帳戶介面內建的互動按鈕功能,將惡意連結包裝成「START」等功能按鍵,營造類似官方系統驗證流程的視覺效果。

資安專家與執法單位指出,這類互動按鈕僅為訊息傳遞介面的一種展示形式,並不能作為發送方為官方認證身分的保證。犯罪者藉此降低用戶的防備心,引導受害者逐步落入社交工程陷阱。

攻擊流程解析與配對代碼機制

根據澳門司法警察局整理的個案資料,此類詐騙手法的攻擊鏈包含以下四個主要階段:

攻擊階段偽冒話術實質攻擊目的
第 1 步:假風險警告「帳號頻繁於不同 IP 登入,已標記為高風險」製造恐慌感,迫使用戶急於排除異常狀態。
第 2 步:限時威脅「指定時間內未完成驗證將自動登出」壓縮受害者的思考與多方查證時間。
第 3 步:引導互動按鈕「點擊 START 按鈕開始安全驗證」掩蓋外部釣魚網站網址,導向偽造之檢測中心。
第 4 步:索取輸入代碼「請於 WhatsApp 輸入此 8 位數代碼」誘導受害者自行將外部裝置的配對代碼綁定至帳號。

該攻擊的核心關鍵在於最後呈現的 8 位數代碼。該代碼並非任何安全防護機制的驗證序號,而是通訊軟體在新增連結裝置(Linked Devices)時所產生的配對碼。當受害者主動將該代碼鍵入自己手機的 WhatsApp 時,實質上等於授權了攻擊者的設備登入該帳號。

官方運作邏輯與異常警號辨識

執法機構與資安專員強調,WhatsApp 官方針對帳號異常登入、更換裝置或號碼重新驗證等情境,均由用戶在官方應用程式內主動發起,並以簡訊發送一次性密碼(OTP),絕不會透過第三方商業帳戶發送帶有按鈕的警告訊息。下列情境均屬於高風險警號:

  • 未主動進行登入操作,卻收到「異地 IP 登入」或「帳戶即將停用」之警訊。
  • 訊息要求在倒數時限內處理,否則將清除帳號或資料。
  • 要求點擊 START、Verify 或 Continue 等按鈕前往外部非官方網域。
  • 要求在 App 內輸入不明代碼、掃描非本人裝置提供的 QR Code 或共享螢幕畫面。

帳戶安全防護與緊急處置步驟

為防範通訊帳號遭到未授權接管,使用者應於日常操作中建立防禦機制。首先,應立即於應用程式內啟用「兩步驗證」(設定 → 帳號 → 兩步驗證),建立個人 PIN 碼並綁定備援電子郵件,避免單純依賴簡訊驗證碼。其次,應定期至「已連結裝置」選單中檢視所有已登入的瀏覽器與電腦終端,發現非本人授權的紀錄即刻強制登出。

若使用者已不慎點擊按鈕或輸入代碼,應依循下列緊急流程處理:

  1. 立即中斷聯繫:切勿繼續遵從詐騙方任何指示,停止提供密碼或個人資訊。
  2. 重設官方登入:立即於官方 App 重新輸入手機號碼發起登入,申請並輸入新的官方驗證碼以踢除外來連線。
  3. 管理兩步驗證:若系統出現陌生 PIN 碼要求,透過綁定之備援電子郵件進行重設或向官方提出恢復申請。
  4. 全面登出連線:取回帳號主控權後,進入設定強制登出所有連結裝置。
  5. 通報聯絡人與報案:透過其他通訊管道告知親友勿採信任何借貸或索取驗證碼之訊息,並留存對話紀錄向執法機關報案。

Reference Link : ezone.hk

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles