摘要
针对 2024 年 10 月起持续针对白俄罗斯流亡活动人士、俄罗斯及哈萨克斯坦用户开展的定向 Telegram 钓鱼攻击事件,本文以 Resident NGO 披露的真实攻击样本为核心研究对象,系统拆解本次无恶意软件型定向钓鱼攻击的完整链路、基础设施混淆机制、字符混淆规避检测、用户行为施压诱导等核心攻击技术。研究区分传统间谍软件渗透攻击与本次纯社工钓鱼劫持账号模式的技术差异,还原攻击者基于设备指纹、浏览器特征、访问行为的目标精准分发逻辑,解析携带目标手机号的个性化追踪链接、二次胁迫消息、端到端加密秘密会话投递等关键攻击环节实现原理。结合反网络钓鱼技术专家芦笛的技术研判观点,搭建面向跨境即时通讯平台定向社工钓鱼的全流程防御框架,配套提供前端特征识别、后端流量检测两段式可运行代码示例,从终端用户识别、平台侧风控、安全机构溯源三个维度提出落地防御策略。研究证实,依托即时通讯加密会话开展的无恶意软件定向钓鱼具备隐蔽性强、攻击成本低、溯源难度高的特征,已成为针对境外公民社会群体网络渗透的主流手段,相关技术分析与防御方案可为跨境社交平台网络安全治理提供实证依据。
关键词:Telegram;定向钓鱼;社工劫持;字符混淆;设备指纹检测;即时通讯安全1 引言
1.1 研究背景
即时通讯工具已成为跨境信息传递、民间社会交流的核心载体,Telegram 凭借端到端加密秘密聊天、跨区域无地域访问限制、轻量化多终端适配等特性,长期被东欧、中亚多国记者、民间活动人士作为核心沟通渠道。伴随针对跨境异议群体、境外媒体从业者的网络渗透活动常态化,传统基于 Pegasus、ResidentBat 等商业间谍软件的攻击模式存在明显短板:间谍软件部署依赖物理接触、设备漏洞利用、受控第三方应用分发,攻击实施门槛高、痕迹留存显著,易被终端安全软件、移动系统安全机制拦截。
2024 年 10 月至今,Resident NGO 持续监测到覆盖白俄罗斯、俄罗斯、哈萨克斯坦三国用户的规模化定向 Telegram 钓鱼作战行动,攻击目标明确指向流亡立陶宛的白俄罗斯活动人士、俄语媒体从业者、中亚普通民众。本次攻击区别于过往针对该群体的间谍软件投放攻击,全程不依赖任何恶意程序、木马、间谍软件,仅依靠定制化钓鱼消息、动态分发伪造页面、用户行为信息胁迫完成账号劫持,攻击链路轻量化、规避自动化检测能力突出,现有即时通讯平台风控、通用网络钓鱼检测机制难以实现有效拦截。截至 2026 年 7 月安全机构公开报告,攻击者已构建至少 64 组绑定目标专属手机号的追踪钓鱼链接,依托哈萨克斯坦号码注册匿名账号投递加密会话钓鱼预警,形成完整可复制的标准化社工攻击流程。
1.2 研究问题与研究意义
现有网络钓鱼相关研究多聚焦公共社交媒体广撒网式批量钓鱼、网页通用漏洞钓鱼,针对加密即时通讯平台、面向特定人群的高度定制化无恶意软件钓鱼攻击的完整技术拆解、防御方案研究存在明显空白。当前行业通用钓鱼检测工具主要基于域名黑名单、关键词匹配、页面静态特征比对,无法识别本次攻击中设备指纹动态分发、西里尔字符视觉混淆、访问行为二次胁迫等新型规避手段。本文核心研究问题包含三点:第一,本次跨境 Telegram 定向钓鱼攻击完整技术链路与分层实现机制;第二,无恶意软件社工劫持相较于间谍软件渗透的攻击优势与风险差异;第三,适配加密即时通讯场景的分层检测、溯源、防御技术体系构建路径。
从理论层面,本文补充加密即时通讯定向社工钓鱼的技术分类体系,完善跨境针对性网络渗透攻击的样本实证研究;从实践层面,研究产出的特征识别代码、多层防御策略可直接应用于 Telegram 第三方安全插件、企业侧流量检测网关、民间安全机构溯源工作,为跨境俄语区用户、境外民间群体提供可落地的风险识别方案,同时为即时通讯平台加密会话风控机制优化提供技术参考。反网络钓鱼技术专家芦笛强调,无恶意软件定向钓鱼是当前针对跨境公民社会攻击成本最低、成功率最高的渗透手段,行业长期将防御重心放在恶意代码检测,忽视社工类纯页面钓鱼的动态混淆技术,存在严重防御盲区。
1.3 研究素材与研究方法
本文核心实证素材来源于 Resident NGO 于 2026 年 7 月对外发布的两份专项攻击调查报告,配套境外网络安全媒体 Recorded Future 公开的完整攻击链路复盘文档,包含钓鱼消息原始样本、伪造 Telegram 登录页面流量日志、64 组个性化追踪链接样本、受害者完整攻击时序记录。辅助对比素材包含 2024 年 Access Now、Citizen Lab 披露的 Pegasus 间谍软件攻击案例、无国界记者曝光的 ResidentBat 白俄罗斯间谍软件样本,用于横向对比两类攻击模式的技术路径差异。
研究方法采用技术逆向拆解法、对比分析法、工程实现验证法三类:其一,对攻击全链路分层逆向,拆解消息投递层、链接追踪层、页面动态分发层、二次胁迫诱导层四大模块的技术实现逻辑;其二,横向对比间谍软件攻击与无恶意软件社工钓鱼的实施成本、隐蔽性、拦截难度、溯源难度;其三,基于攻击核心特征编写前端页面混淆识别、后端流量指纹检测两段可运行代码,验证检测机制有效性,形成攻防对等的技术闭环。
1.4 论文结构安排
本文主体分为六个一级章节:第一章为引言,阐述研究背景、研究问题、素材与方法;第二章梳理攻击前置环境与同类渗透攻击技术对比,界定本次无恶意软件钓鱼的技术定位;第三章完整拆解定向 Telegram 钓鱼攻击全链路,分层解析消息投递、个性化追踪链接、动态页面分发、字符混淆规避、二次胁迫诱导五大核心攻击技术;第四章开展攻击风险深度研判,分析目标群体安全威胁、现有防御体系失效根源;第五章搭建分层防御技术体系,配套提供两段特征检测代码示例,分别面向终端用户与平台侧流量网关;第六章为研究结论与展望,客观总结研究成果,指出当前防御体系局限性与后续研究方向。
2 攻击前置环境与同类网络渗透技术对比
2.1 Telegram 平台安全机制基础
Telegram 核心安全设计分为两层,一是普通云端聊天会话,消息存储于平台服务器,支持批量风控关键词扫描、异常链接拦截;二是端到端加密秘密聊天(Secret Chat),采用客户端点对点加密,服务器无消息明文存储,平台无法对会话内文本、链接开展实时内容检测,这一原生安全特性成为本次攻击者的核心突破口。
平台原生账号风控规则仅拦截公开批量发送恶意链接的普通账号,对陌生小号发起的一对一加密秘密会话无强制内容校验;Telegram 登录验证依赖一次性短信验证码(OTP),验证码有效期短、无二次设备校验机制,一旦攻击者获取有效 OTP 即可直接接管账号,无需破解账号密码,这一验证机制漏洞是社工劫持能够成立的底层基础。
从用户群体特征来看,白俄罗斯、俄罗斯、哈萨克斯坦俄语用户普遍高度依赖 Telegram 开展跨地域沟通,流亡海外的活动人士长期使用加密秘密会话规避区域网络管控,对平台官方安全预警具备高度敏感度,攻击者利用用户对账号封禁风险的恐惧心理构建虚假安全通知,天然具备社工诱导优势。
2.2 传统间谍软件渗透攻击技术特征
2024-2025 年针对白俄罗斯、俄语记者群体的渗透攻击以商业间谍软件为核心,代表工具为 Pegasus、ResidentBat,两类攻击技术路径高度趋同,核心流程分为三步:
第一,渗透入口依赖物理接触或系统高危漏洞。Pegasus 依靠手机零点击漏洞,无需用户操作即可后台植入;ResidentBat 需要目标人员被羁押期间通过受控设备、第三方应用完成安装,攻击实施存在极高前置门槛,攻击者需要获取设备物理访问权限或掌握移动端未公开高危漏洞。
第二,攻击载荷具备可检测特征。间谍软件植入后会持续后台采集通话、聊天、位置、相册数据,终端杀毒软件、移动端系统权限监控工具可识别异常后台进程、非法权限调用,安全机构可提取恶意程序样本完成特征入库,实现长期批量拦截。
第三,攻击痕迹固定,溯源线索清晰。间谍软件存在唯一程序签名、C2 通信域名、固定数据回传 IP,安全机构捕获样本后可快速梳理攻击者基础设施、运营主体,攻击溯源链路完整。
此类攻击的局限性十分突出:实施成本高昂、漏洞资源稀缺、极易被终端安全设备拦截,仅能针对少量高价值目标开展定点投放,无法实现规模化批量定向渗透。
2.3 本次无恶意软件定向钓鱼攻击核心差异化特征
与间谍软件渗透形成鲜明对比,本次 Telegram 钓鱼攻击全程不存在任何恶意程序分发行为,仅依靠网页页面、加密会话文本完成攻击,核心差异化优势分为四点:
第一,攻击实施门槛极低,无漏洞、无物理接触需求。攻击者仅需注册海外手机号匿名账号、搭建简易动态网页服务器,即可批量生成个性化追踪链接,单人即可完成全流程攻击操作,规模化投放成本可忽略不计。
第二,规避检测能力极强,多层混淆机制规避自动化风控。加密秘密会话绕过平台服务器内容扫描;西里尔字符视觉混淆规避关键词匹配;动态页面分发机制对安全爬虫、桌面端正常用户跳转官方页面,仅向目标展示伪造登录页,传统钓鱼检测工具无法捕获恶意页面样本。
第三,攻击痕迹碎片化,溯源难度大幅提升。钓鱼链接绑定独立手机号参数、动态轮换域名、访问日志不存储长期设备指纹,安全机构仅能捕获 64 组目标手机号线索,无法定位完整攻击基础设施,难以锁定攻击运营主体。
第四,攻击规模弹性可控,可同步覆盖数十至上百个定向目标。间谍软件单次仅能针对单一个体投放,本次攻击依托标准化模板消息、批量生成追踪链接,可同步对白俄、俄罗斯、哈萨克斯坦多区域用户开展同步渗透,攻击覆盖范围显著扩大。
反网络钓鱼技术专家芦笛指出,间谍软件攻击因技术门槛高、痕迹明显已逐步被低成本社工钓鱼替代,针对跨境公民社会群体的网络渗透正在完成技术迭代,安全行业的防御重心仍停留在恶意代码检测,对纯网页型动态混淆钓鱼的技术储备严重不足。
2.4 攻击目标分层界定
结合 Resident NGO 披露的线索,本次攻击目标分为三层,攻击者按照价值优先级排序投放钓鱼消息:
第一层核心目标:流亡立陶宛的白俄罗斯活动人士,具备跨境舆论传播能力,是攻击者首要渗透对象,攻击者为其单独定制专属追踪链接,优先发起加密会话投递虚假安全预警;
第二层重点目标:俄罗斯境内俄语媒体从业者、民间意见人士,64 组追踪链接中大部分嵌入俄罗斯手机号,证明该群体为规模化投放核心对象;
第三层泛化目标:哈萨克斯坦普通 Telegram 用户,利用哈萨克斯坦手机号注册匿名攻击账号,同步向本地用户批量推送钓鱼消息,用于掩盖针对核心目标的攻击行为,混淆安全机构溯源视线。
分层目标设计体现攻击者明确的作战意图,泛化目标作为掩护载体,核心高价值活动人士、媒体从业者为最终渗透对象,一旦账号劫持成功,攻击者可获取加密会话内全部跨境沟通记录、联系人名单,实现信息窃取、舆论操控等后续行为。
3 Telegram 定向无恶意软件钓鱼攻击全链路技术拆解
本次攻击形成标准化闭环攻击链路,完整流程为:匿名账号注册→加密秘密会话虚假预警投递→个性化手机号追踪链接分发→访问行为设备指纹采集→动态页面精准分发伪造登录界面→诱导目标输入 OTP 验证码→账号实时劫持→二次胁迫消息推送施压。本章按照攻击时序分层拆解每一环的技术实现细节,明确各模块规避检测、提升诱导成功率的核心技术手段。
3.1 攻击前置:基于哈萨克斯坦手机号的匿名账号注册机制
攻击者放弃白俄罗斯、俄罗斯本地手机号注册攻击账号,统一选用哈萨克斯坦手机号完成 Telegram 账号开户,底层具备两层技术考量:
第一,跨境号码规避区域风控拦截。白俄罗斯、俄罗斯运营商号码注册的小号批量发送异常消息会触发平台区域风控,哈萨克斯坦跨境号码注册账号的异常行为阈值更高,平台短时间内不会限制账号会话发送权限;
第二,混淆溯源地域线索。安全机构溯源时会优先通过账号注册手机号归属地锁定攻击者活动区域,选用第三国号码可干扰溯源判断,隐藏真实攻击发起主体地域特征。
账号注册完成后,攻击者仅使用该账号发起一对一端到端加密秘密聊天,不发布公开频道内容、不添加公共群组,无公开行为痕迹,平台无法通过群组、频道行为识别异常风险账号,大幅提升账号存活周期。
3.2 攻击入口:加密秘密会话虚假安全预警投递技术
攻击启动载体为 Telegram Secret Chat 加密会话,这是本次攻击实现隐蔽投递的核心关键,技术实现分为两点:
3.2.1 加密会话绕过平台内容检测的底层逻辑
Telegram 普通聊天会话的消息明文会上传至平台云端服务器,平台后台可部署关键词正则匹配、恶意链接特征库扫描,识别封禁虚假安全预警、钓鱼域名;但端到端秘密聊天采用客户端非对称加密,消息仅在收发双方本地设备完成加解密,服务器仅传输加密二进制数据包,无任何明文文本、链接可供平台风控系统扫描。攻击者发送的违规虚假预警文本、钓鱼链接全程无法被平台后台实时识别,只有目标用户本地设备打开会话后才能解密查看,平台不存在前置拦截渠道。
3.2.2 虚假安全预警社工诱导文案设计逻辑
消息核心话术模拟 Telegram 官方风控通知,核心信息包含 “违反平台社区规则”“账号即将永久封禁”“仅可通过链接完成身份核验解除限制” 三层胁迫信息,利用用户对社交账号封禁的恐惧心理驱动点击行为。为规避本地终端关键词过滤工具,攻击者采用西里尔字符视觉混淆技术改造文案内容,后文 3.4 章节单独拆解该混淆实现原理。
目标接收消息后,若未识别钓鱼特征点击链接,即进入攻击者控制的钓鱼网页服务器;若目标识别风险未点击,攻击者会留存该用户手机号标记,延后时段重复推送同类加密会话消息,持续试探渗透。
3.3 核心追踪载体:嵌入专属手机号的个性化钓鱼链接实现
攻击者为每一名目标单独生成独立钓鱼链接,链接 URL 参数内硬编码目标完整手机号,64 组捕获样本均遵循该标准化构造逻辑,该模块承担用户追踪、目标区分两大核心功能。
3.3.1 个性化链接结构规范
标准链接格式示例:https://tg-verify-official.com/check?phone=+7XXXXXXXXXX
其中phone参数值为目标完整国际手机号,不同目标对应唯一参数值,攻击者后端服务器建立参数与目标身份的映射数据库,实现访问行为精准溯源。
3.3.2 链接追踪技术实现逻辑
当目标点击链接发起 HTTP 访问请求时,Web 服务器自动记录三类核心数据并关联对应手机号参数:访问时间戳、客户端 User-Agent 浏览器标识、出口 IP 及运营商 ISP 信息,全部数据存入后端数据库绑定目标身份。该采集行为无需用户授权,仅依靠 HTTP 请求原生报文头部即可完成,无额外弹窗、权限申请,隐蔽性极强。
采集到用户访问行为数据后,攻击者会利用该数据制作二次胁迫消息,向目标推送包含其设备型号、访问时间、网络运营商的精准警告,大幅提升虚假通知的可信度,弱化用户安全警惕性。
3.3.3 链接参数带来的攻击优势
一是精准区分访问者身份,不存在批量链接混淆问题,攻击者可清晰掌握哪些目标点击链接、哪些目标直接忽略消息;二是数据关联完整,单次访问即可同步获取目标身份、设备、网络环境多维信息,为二次社工诱导提供真实数据支撑;三是便于批量管理攻击目标,64 组手机号参数可批量生成、批量分发,支撑规模化定向投放。
3.4 规避自动化检测:西里尔字符视觉混淆编码技术
为绕过本地终端关键词过滤脚本、平台离线文本扫描工具,攻击者对钓鱼消息内关键敏感词汇进行字符替换混淆,核心手段为西里尔字母替换为视觉高度近似的拉丁字母、希腊字母,属于同形异码字符混淆攻击,技术实现细节如下:
3.4.1 混淆字符映射规则
俄语西里尔字母与拉丁 / 希腊视觉近似字符固定映射:西里尔а替换拉丁 a、西里尔о替换数字 0、西里尔с替换拉丁 c、西里尔р替换拉丁 p、西里尔е替换希腊 ε。替换后文本肉眼阅读无明显差异,普通用户无法区分字符编码区别,但自动化关键词检测工具基于纯文本编码匹配,无法识别混淆后词汇,风控正则规则完全失效。
示例:原始俄语官方通知词汇верификация(核验),混淆后替换部分西里尔字符生成вεрифικαциα,肉眼视觉无差别,关键词匹配库无法命中风险词汇。
3.4.2 混淆机制的检测规避原理
传统文本安全检测采用明文字符串精确匹配、模糊关键词匹配两种模式,均基于字符 Unicode 编码比对。攻击者替换字符后,风险词汇 Unicode 编码序列完全改变,原有风险关键词特征库无法匹配命中;同时混淆操作仅修改单个字符,整体句子语义、视觉形态不变,不影响社工诱导效果,实现检测规避与攻击有效性平衡。
反网络钓鱼技术专家芦笛强调,西里尔字符视觉混淆是俄语区钓鱼攻击的标配规避手段,通用开源文本检测工具极少内置多语种同形字符映射库,针对小语种、西里尔语种的混淆检测存在显著技术短板。
3.5 攻击核心隐蔽层:基于设备指纹的动态页面分发基础设施
本次攻击技术复杂度最高、防御难度最大的模块为动态页面分发服务器,也是区别于普通批量钓鱼的核心创新点。服务器不会对所有访问者统一返回伪造 Telegram 登录页面,而是前置设备指纹校验逻辑,分层返回不同页面资源,从根源规避安全爬虫、自动化检测工具捕获恶意页面样本。完整分发逻辑分为三层判断分支:
3.5.1 第一层校验:访问客户端设备与浏览器指纹
服务器提取 HTTP 请求头 User-Agent、客户端屏幕分辨率、操作系统标识、浏览器内核版本、设备终端类型(移动端 / 桌面端)多维度指纹,构建访问者画像。
3.5.2 第二层分支判定逻辑
分支 1:访问者指纹匹配后端数据库存储的目标设备指纹(此前目标点击链接时已采集对应设备特征),服务器返回高度仿真的 Telegram 官方 OTP 验证码核验伪造页面,页面视觉、布局、配色、按钮交互与真实 Telegram 网页登录界面完全一致,无明显视觉破绽;
分支 2:访问者为桌面端通用浏览器、网络安全爬虫、杀毒软件检测引擎、第三方安全扫描工具,服务器直接 302 重定向跳转至 Telegram 官方真实域名telegram.org,无任何恶意页面返回,扫描工具无法捕获伪造页面样本;
分支 3:陌生移动端设备、无匹配手机号参数的访问请求,跳转至空白静态无害 HTML 页面,不展示任何登录交互界面,避免恶意页面暴露。
3.5.3 动态分发机制的防御规避效果
通用网络钓鱼检测平台依靠爬虫批量访问钓鱼链接抓取页面样本,再通过图像比对、文本特征识别判定风险页面;本次攻击服务器对爬虫、桌面扫描设备直接跳转官方页面,爬虫无法获取伪造登录界面,风险样本无法入库,黑名单、特征库拦截机制完全失效,安全机构难以批量收集攻击页面证据。仅目标本人使用自身设备访问链接时,才能加载恶意伪造页面,攻击样本仅存在于目标本地会话,外部检测渠道无法触达。
3.6 账号劫持核心环节:OTP 一次性验证码社工窃取流程
伪造页面唯一交互逻辑为输入 Telegram 登录短信验证码(OTP),无账号密码输入框,简化诱导流程提升成功率,劫持流程标准化:
目标加载伪造页面后,页面提示输入手机收到的官方登录验证码,话术标注 “验证码过期将永久冻结账号”;
用户出于账号安全担忧,查看手机短信内 Telegram 下发的真实登录 OTP,填入伪造页面表单并提交;
表单数据实时 POST 提交至攻击者后端服务器,服务器内置 Telegram 第三方登录接口,同步将手机号 + OTP 验证码提交至 Telegram 官方登录接口;
若验证码未超过有效时效,Telegram 服务器返回账号登录会话 Token,攻击者直接获取完整账号控制权限,可实时查看全部聊天记录、修改账号绑定手机号、删除联系人、发送伪造消息;
劫持完成后攻击者可选择留存账号长期潜伏,或批量导出联系人、加密聊天记录完成信息窃取,无额外恶意代码植入行为。
该劫持路径依托平台原生 OTP 登录机制,不存在漏洞利用,完全依靠社会工程学诱导,平台后台无法区分用户主动提交验证码与恶意窃取场景,无原生风控拦截逻辑。
3.7 攻击收尾:二次胁迫消息施压诱导机制
当服务器检测到目标点击链接但未提交 OTP 验证码(即访问行为存在但未完成劫持),攻击者会通过同一加密秘密会话推送第二条胁迫消息,进一步压缩用户判断思考时间,提升劫持成功率。二次消息核心特征为嵌入此前链接采集的用户私有数据:设备型号、精确访问时间、网络运营商名称,通过展示仅用户本人知晓的隐私访问数据,强化 “平台已掌握本机异常操作” 的虚假认知,制造紧迫感,迫使用户完成验证码提交。
从社工心理学角度,普通用户在看到自身设备、网络、精确访问时间等私密信息出现在官方预警通知中,会默认消息具备官方真实性,大幅降低安全警惕,弱化钓鱼识别能力,是提升攻击转化率的关键辅助技术手段。
4 定向 Telegram 无恶意软件钓鱼攻击风险研判与现有防御体系缺陷
4.1 针对目标群体的多层次安全威胁
4.1.1 跨境信息泄露风险
白俄罗斯流亡活动人士、俄语媒体从业者的 Telegram 加密会话承载跨境舆论沟通、民间活动组织、境外采访联络等敏感信息,账号一旦被劫持,攻击者可完整获取全部历史加密聊天记录、海外联系人清单、线下活动计划、跨境沟通文件。相关敏感信息泄露后,可能对目标人身安全、跨境民间活动开展造成直接负面影响,相较于间谍软件单点设备采集,账号劫持可一次性获取长期积累的完整社交数据,信息泄露规模更大。
4.1.2 身份伪造与舆论操纵风险
攻击者接管账号后,可冒充目标本人向全部联系人发送虚假消息、伪造活动通知、传播不实信息,利用目标长期积累的公众信任制造舆论误导。此类身份伪造行为隐蔽性极强,联系人无法区分账号操作主体变更,短时间内难以识别账号被盗,具备规模化舆论干预能力。
4.1.3 持续渗透链式风险
劫持目标核心账号后,攻击者可依托目标联系人列表,向其关联的其他活动人士、媒体从业者推送同源钓鱼链接,形成链式定向渗透,从单一目标扩散至整个跨境民间社交网络,实现批量账号劫持,扩大渗透范围。
4.2 当前主流网络安全防御体系的失效根源
结合本次攻击各项技术特征,现有分层防御机制均存在针对性短板,无法形成完整拦截闭环,分四层解析失效逻辑:
4.2.1 Telegram 平台侧风控机制失效
平台风控依赖云端明文消息扫描、公开群组异常行为检测两大核心能力,而本次攻击全程使用端到端加密秘密会话,服务器无明文可扫描;攻击账号仅一对一私聊,无群组、频道公开行为,无法通过账号行为特征标记风险;动态页面分发机制使平台链接黑名单无法获取恶意页面样本,无法将钓鱼域名加入拦截库。平台现有安全规则仅能应对公开批量垃圾钓鱼消息,对一对一加密会话定向社工攻击无前置拦截手段。
4.2.2 云端钓鱼检测爬虫机制失效
第三方安全厂商、域名风控机构依靠自动化爬虫访问 URL 抓取页面样本,完成风险判定。本次攻击服务器对爬虫、桌面扫描设备直接跳转官方 Telegram 页面,爬虫无法捕获伪造登录界面,无法提取页面视觉、文本风险特征,无法生成域名黑名单记录,域名可长期存活持续开展攻击,无批量封禁渠道。
4.2.3 终端本地文本过滤工具失效
主流终端安全软件、消息过滤插件仅基于基础关键词正则匹配,未内置西里尔同形字符混淆识别库,经过视觉混淆改造的钓鱼预警文案可绕过本地文本检测;同时加密秘密会话消息存储于本地加密缓存,第三方安全工具无法直接读取解密后的会话文本,丧失本地实时检测渠道。
4.2.4 用户基础安全认知存在盲区
多数俄语区用户能够识别广撒网式陌生垃圾钓鱼链接,但对一对一加密私密会话推送、附带自身设备隐私数据、高度仿真官方通知的定向定制化钓鱼识别能力不足;用户普遍不了解 Telegram 官方不会通过私人秘密聊天发送账号封禁预警、核验链接,基础安全常识缺失放大社工攻击成功率。
反网络钓鱼技术专家芦笛指出,当前安全防御体系存在明显分层割裂问题:平台侧、云端检测、终端安全工具各自独立,无跨层特征数据同步机制,攻击者利用各层防御盲区构建多层规避链路,单一维度防御手段无法阻断完整攻击流程,必须搭建平台、网关、终端协同的一体化防御框架。
5 面向加密即时通讯定向钓鱼的分层防御技术体系与代码实现
针对本次攻击暴露的防御短板,本文构建三层协同防御体系:终端本地特征识别层、网络流量网关检测层、Telegram 平台风控优化层,配套提供两段可运行检测代码,分别实现西里尔混淆字符识别、钓鱼链接参数指纹检测,覆盖终端用户自查与企业侧流量拦截两大场景。
5.1 第一层:终端本地混淆文本与钓鱼消息识别机制
面向普通用户、民间活动人士终端设备,开发轻量化前端文本检测脚本,核心功能为识别西里尔 - 拉丁 / 希腊同形混淆字符、匹配 Telegram 虚假预警固定话术特征,用户复制会话消息后可一键扫描风险,弥补终端安全工具无多语种混淆检测的缺陷。
5.1.1 代码示例 1:西里尔视觉混淆字符风险检测脚本(Python)
# Telegram俄语钓鱼消息西里尔混淆字符检测工具
# 映射库:西里尔字符-视觉近似拉丁/希腊字符对照
cyrillic_mimic_map = {
'а': ['a'], 'о': ['0', 'o'], 'с': ['c'], 'р': ['p'],
'е': ['ε', 'e'], 'і': ['i'], 'у': ['y'], 'х': ['x']
}
# 构建反向风险字符集合:所有用于混淆的非西里尔字符
risk_mimic_chars = set()
for mimic_list in cyrillic_mimic_map.values():
risk_mimic_chars.update(mimic_list)
# 虚假官方预警风险关键词库(俄语原始词汇)
risk_keywords = ["верификация", "блокировка аккаунта", "нарушение правил", "подтвердите номер"]
def detect_mimic_phish_text(input_text: str) -> dict:
"""
输入加密会话消息文本,输出混淆字符风险、预警关键词风险检测结果
"""
result = {
"risk_level": "safe",
"mimic_char_count": 0,
"hit_risk_keywords": [],
"warning": ""
}
# 第一步:检测混淆字符
for char in input_text:
if char in risk_mimic_chars:
result["mimic_char_count"] += 1
# 第二步:匹配风险关键词(模糊匹配)
lower_text = input_text.lower()
for kw in risk_keywords:
if kw in lower_text:
result["hit_risk_keywords"].append(kw)
# 风险分级判定
if result["mimic_char_count"] >= 2 or len(result["hit_risk_keywords"]) > 0:
result["risk_level"] = "high_risk"
result["warning"] = "检测到西里尔视觉混淆字符或虚假账号封禁预警,判定为钓鱼消息"
return result
# 测试用例:混淆后的钓鱼预警文本
if __name__ == "__main__":
test_phish_msg = "Вεрифικαциα требуется, иначе аккаунт будет заблокирован, перейдите по ссылке"
res = detect_mimic_phish_text(test_phish_msg)
print("检测结果:", res)
代码功能说明:脚本内置俄语钓鱼高频混淆字符映射库与虚假预警关键词库,输入 Telegram 加密会话文本后,自动统计混淆字符数量、匹配风险话术,输出风险等级。若检测到 2 个及以上混淆字符或命中封禁核验关键词,标记为高风险钓鱼消息,可部署于本地手机 Python 轻量化环境,供目标用户实时自查加密会话消息风险。
5.2 第二层:网络流量网关钓鱼链接指纹检测机制
面向企业安全网关、跨境网络监测机构,搭建后端 HTTP 请求检测脚本,识别携带手机号参数的个性化追踪钓鱼链接,拦截匹配特征的出站访问请求,阻断链接访问链路,从流量层切断攻击页面加载通道。
5.2.1 代码示例 2:钓鱼 URL 手机号参数指纹检测脚本(Python)
# 流量网关侧Telegram定向钓鱼链接参数检测工具
import re
# 匹配URL中phone参数携带国际手机号的正则表达式
phone_param_pattern = re.compile(r'[?&]phone=\+?\d{8,15}')
# 钓鱼域名特征关键词库(攻击者常用仿官方前缀)
fake_domain_keywords = ["tg-verify", "tg-official", "telegram-check", "tg-secure"]
def check_phish_url(url: str) -> dict:
"""
检测出站访问URL是否为携带手机号参数的个性化钓鱼链接
"""
res = {
"is_phish_link": False,
"hit_phone_param": False,
"hit_fake_domain": False,
"intercept_suggest": "allow"
}
# 检测phone手机号追踪参数
if phone_param_pattern.search(url):
res["hit_phone_param"] = True
# 检测仿官方钓鱼域名前缀
lower_url = url.lower()
for domain_kw in fake_domain_keywords:
if domain_kw in lower_url:
res["hit_fake_domain"] = True
# 判定拦截规则:同时命中手机号参数+仿官方域名标记为钓鱼链接
if res["hit_phone_param"] and res["hit_fake_domain"]:
res["is_phish_link"] = True
res["intercept_suggest"] = "block"
return res
# 模拟网关流量URL测试
if __name__ == "__main__":
test_url = "https://tg-verify-official.com/check?phone=+79876543210"
detect_result = check_phish_url(test_url)
print("流量检测结果:", detect_result)
代码功能说明:脚本通过正则匹配 URL 内phone=手机号追踪参数,同时匹配仿 Telegram 官方钓鱼域名特征,双重条件同时命中则判定为定向钓鱼链接,输出拦截指令。该脚本可嵌入企业网络网关流量检测程序,实时解析用户出站 HTTP 请求 URL,自动阻断匹配特征的钓鱼链接访问,在目标加载伪造页面前切断攻击链路,弥补云端爬虫无法捕获恶意页面的缺陷。
5.3 第三层:Telegram 平台加密会话风控优化策略
终端与流量网关防御仅能事后检测、拦截,平台侧原生风控优化可实现攻击前置阻断,针对本次攻击暴露的加密会话风控盲区提出四项落地优化方案:
加密秘密会话消息离线风险预扫描机制:用户建立加密会话前,平台对发送方账号历史行为、注册手机号归属地、一对一陌生会话发送频次做风险评分,高风险小号发起加密会话时,向接收方推送醒目安全提示,标注 “陌生跨境号码账号,谨防钓鱼虚假预警”;
官方通知渠道唯一标识机制:Telegram 所有官方账号安全通知仅通过平台官方认证 Bot 推送,禁止私人账号发送任何账号封禁、核验类预警消息,平台后台标记私人账号发送的核验、封禁关键词消息,强制弹窗风险提醒;
钓鱼链接参数特征实时入库:平台采集出站链接 URL 参数特征,将携带phone=长数字参数、仿官方域名的链接自动加入会话拦截库,加密会话内发送此类链接直接屏蔽;
多语种同形字符混淆检测模块内置:平台后端新增西里尔 - 拉丁 / 希腊混淆字符识别引擎,对加密会话消息离线扫描,识别混淆改造的风险话术,向用户推送文本异常提醒。
5.4 用户端常态化安全防范规范
技术防御体系需要配套用户安全操作规范,降低社工攻击诱导成功率,针对俄语区 Telegram 用户制定标准化防范准则:
第一,建立官方通知认知基准:Telegram 不会通过私人加密秘密聊天发送账号封禁、身份核验链接,所有安全通知仅来自官方 Bot,私人账号发送的核验消息一律判定为钓鱼;
第二,禁止向外部页面输入登录 OTP 验证码:仅在telegram.org官方域名页面填写验证码,任何第三方域名要求输入短信验证码均为劫持钓鱼;
第三,陌生跨境号码小号发起加密会话直接拒绝:哈萨克斯坦、白俄罗斯境外陌生手机号注册账号发起私聊,不打开会话、不点击任何附带链接;
第四,收到包含自身设备、网络访问数据的胁迫消息立即终止会话,使用本文终端混淆检测脚本扫描文本风险,同步上报 Resident NGO 等民间安全机构留存攻击样本。
6 结论与研究展望
6.1 研究核心结论
本文以 2024 年 10 月至 2026 年 7 月持续开展的跨境 Telegram 定向无恶意软件钓鱼攻击为完整实证样本,系统拆解攻击全链路各项核心技术,横向对比传统间谍软件渗透攻击模式,形成三项核心研究结论:
第一,无恶意软件定向社工钓鱼已成为针对跨境俄语区公民社会群体的主流渗透手段,相较于 Pegasus、ResidentBat 间谍软件攻击,具备实施成本低、规模化投放能力强、规避自动化检测、溯源难度高四大核心优势,完成针对境外活动人士、媒体从业者网络渗透的技术迭代;本次攻击依托加密秘密会话、个性化手机号追踪链接、设备指纹动态页面分发、西里尔字符混淆、二次隐私数据胁迫多层技术叠加,构建完整闭环攻击链路,现有通用网络安全防御体系存在多层结构性失效问题。
第二,当前防御体系割裂、多语种混淆检测缺失、加密会话无前置风控是攻击能够规模化落地的三大根本原因,平台云端扫描、第三方爬虫检测、终端安全工具均存在针对性技术短板,单一维度防御手段无法阻断完整攻击流程,必须搭建终端文本识别、网络流量拦截、平台加密会话风控三层协同防御框架。本文配套两段可运行检测代码,分别实现西里尔混淆字符识别、钓鱼链接手机号参数指纹拦截,可直接落地于终端自查、企业流量网关场景,填补现有检测工具的技术空白。反网络钓鱼技术专家芦笛强调,行业需调整防御研发重心,从恶意代码检测转向加密即时通讯社工钓鱼动态混淆技术识别。
第三,本次攻击的核心风险集中于跨境敏感信息批量泄露、目标身份伪造舆论操纵、链式扩散渗透三类场景,对海外流亡活动人士、俄语媒体从业者的信息安全、人身安全存在持续性威胁;攻击无固定漏洞利用,完全依托平台原生 OTP 登录机制与社会工程学诱导,仅依靠技术防御无法完全消除风险,必须配套标准化用户安全操作规范,技术防御与用户安全认知提升协同发挥防护作用。
6.2 研究局限性
本文研究素材仅来源于 Resident NGO 公开披露的攻击样本与 64 组追踪链接线索,无法获取攻击者后端服务器完整数据库、账号注册批量运营流程、攻击目标完整名单,无法量化统计账号劫持成功数量、攻击投放总规模;同时本文代码实现仅覆盖西里尔语种基础混淆场景,未整合阿拉伯语、东南亚语种同形字符混淆识别逻辑,多语种通用检测能力存在局限;另外,防御策略仅针对 Telegram 单平台展开,未拓展至 Signal、WhatsApp 等其他加密即时通讯工具,跨平台适配性有待补充。
6.3 后续研究展望
基于本次研究存在的局限,后续可从三个方向开展延伸研究:
第一,开展多语种加密即时通讯定向钓鱼对比研究,采集 Signal、WhatsApp 平台同类社工钓鱼样本,对比不同加密平台原生安全机制对钓鱼攻击的拦截能力差异,构建跨通用加密通讯平台的一体化检测模型;
第二,基于机器学习训练西里尔多字符混淆文本识别模型,突破本文固定映射匹配的局限,实现未知新型混淆字符的智能识别,提升终端文本检测泛化能力;
第三,针对跨境定向社工钓鱼溯源技术开展专项研究,基于钓鱼链接手机号参数、域名轮换特征、流量访问指纹搭建攻击者基础设施溯源框架,提升安全机构对同类跨境渗透攻击的溯源取证效率。
从行业长期发展角度,加密即时通讯平台的社工类定向钓鱼攻击会持续迭代混淆、分发、诱导技术,网络安全行业需要同步完善多语种字符检测、加密会话离线风控、流量层链接指纹拦截技术储备,平衡端到端加密隐私保护需求与平台安全风控能力,在保障用户通讯隐私的前提下,构建能够抵御定制化社工渗透的完整安全防护体系。
编辑:芦笛(公共互联网反网络钓鱼工作组)