如果你的 WhatsApp 是主力通讯工具,这篇文章值得看完,然后花三分钟照做一遍。最近接连发生两件事:一边是“假官方验证短信”盗号潮还在发酵,有受害者一次被骗走 20 万;另一边,8 月 12 日 WhatsApp 官方公布了反诈功能 Scam Alert,用端侧 AI 帮用户识别诈骗信息。一攻一防,都值得关心。
一条验证码,20 万没了:什么是“影子账号”盗号
有用户在小红书分享了朋友的真实遭遇:本来要去澳门游玩,结果因为 WhatsApp 被诈骗 20 万,直接回香港报警。小红书 一切的起点,只是一条短信。
套路不复杂:短信声称账号“需要验证身份,否则将停用”,受害者点开链接、输入了验证码,账号就不再只属于自己。骗子利用 WhatsApp 的“关联设备”功能,把自己的浏览器绑定成“影子账号”,最恐怖的是受害者自己的 WhatsApp 完全正常使用,但骗子能同步看到所有消息。小红书 不闪退、不掉线、没有异常登录提醒,你不主动检查,根本不知道账号已经被“影子”了很久。

这不是孤例。去年初开始,就有诈骗集团用中文向内地手机号用户群发 WhatsApp 短信,统一冒充女性,以记错号码为由搭讪套近乎,再把人骗去东南亚“约会”。微博 到了今年,越来越多人陆续收到来自不同地区号码的诈骗信息。小红书
伪装也在升级:假“官方通知”声称账号存在违规使用风险,要求尽快输入验证码完成认证,否则 24 小时内停用账号。小红书 小红书上“WhatsApp 账号限制如何紧急处理”的攻略帖拿到了 580 赞、479 收藏,热度背后是真实中招的人。
官方出手:端侧 AI“Scam Alert”开启 Beta
官方的应对终于来了。8 月 12 日,Meta 用一篇技术文章介绍了 WhatsApp 的新反诈功能 Scam Alert,目前处于限量 Beta 测试阶段,全球超 30 亿 WhatsApp 用户可选用。微博
理解这个功能,得先明白一个硬约束:WhatsApp 是端到端加密,服务器根本看不到消息内容,所以反诈只能在用户自己的设备上跑模型。Scam Alert 走的就是这条路:功能完全可选,用户开启后,手机会下载一个小型机器学习模型,在本地对来自陌生联系人的消息做分类,全程消息内容不离开设备,也不会被自动上报给任何人。Meta技术博客
当模型判断某条陌生人消息疑似诈骗时,聊天界面会弹出提醒,对方看不到;你可以举报、拉黑,也可以继续聊天,发现误报还能把该聊天标记为可信,之后不再提醒。微博 还有一个容易被忽略的细节:标记可信后如果主动选择加入,WhatsApp 也只会收到该聊天最近 5 条已接收消息,用于改进模型准确度——除这种用户主动授权外,消息内容都留在设备里。Meta技术博客
这套设计为什么值得多看一眼
值得多花点笔墨讲 Scam Alert 的技术方案,因为它回答了一个争论很久的问题:端到端加密平台要做反诈,如何既不破坏加密,也不借机窥探用户消息。WhatsApp 的答案是:判断留在设备上,度量走一条“机密联邦分析”管道。
一句话概括这条管道:手机产生的统计信号先经第三方 OHTTP 中继加密传输,中继只负责剥离 IP 地址,无法解密、窥视或篡改数据本身;数据随后进入 TEE(可信执行环境)做聚合,这个环境任何人——包括 Meta 和 WhatsApp 自己——都无法访问。Meta技术博客 最终,聚合结果还会加入差分隐私噪声,官方能看到的只是“大约展示了多少警告、多少警告被处理”这类近似总数,不知道任何一条消息的内容,不知道谁发谁收,也不知道是哪段对话触发了警告,WhatsApp 自己也拿不到任何人的具体数据。微博

模型分发环节同样不留后门:每个模型版本连同 SHA-256 哈希,在提供给任何人之前都会先发布在第三方“仅追加”公共透明账本上,条目只能新增、不能修改或删除,不存在“给某个特定用户投放不同模型”的路径。Meta技术博客 模型权重本身也公开,安全研究人员可以独立验证它在检测什么——用一位博主的话说,这叫敢让所有人都检查你的模型。微博
现在就能做的三件事(3 分钟)
第一件事:开启两步验证。路径是打开 WhatsApp,点击右下角“设定”,进入“帐号”里的“双重验证”,点击“开启”,输入自选的 6 位数字 PIN 码(不要用生日或 123456),建议同时填写备用邮箱。小红书 这个 PIN 码的作用在于:就算骗子骗到了你的短信验证码,没有这道额外的 6 位码,也无法在新设备上重新登录——这是目前对抗“影子账号”最有效的一把锁。

第二件事:检查关联设备。在 WhatsApp 设置里找到“已关联的设备”,逐个查看当前登录的设备,把不认识的浏览器或设备会话立刻移除。再记住一条铁律:任何正规操作都不需要你交出自己的验证码,验证码一旦输入,对方就能在他们设备上登录你的账号。小红书
第三件事:已经被盗号,快速申诉。给 WhatsApp 技术处理部门发邮件 support@whatsapp.com,或者通过帮助中心提交,附上截图和情况说明,一般 24 小时内会得到处理。小红书 如果你在香港,怀疑被骗可致电防骗易热线 18222 咨询,紧急事故拨打 999 报警。小红书
谁尤其该现在就做,以及接下来盯什么
几类人强烈建议今天就把上面三步做完:用 WhatsApp 绑定手机号做主力联络工具的留学生和海外华人;手机号长期公开、已经偶尔收到垃圾信息的人;还有别忘了同样在用 WhatsApp 的家里长辈——他们更容易相信“官方通知”话术,账号被骗走后一样能被骗子利用。
还有一个背景值得知道:Scam Alert 的模型,是基于用户主动上报的诈骗对话中的模式训练的。Meta技术博客 中文圈举报、拉黑的人越多,模型就越快学会针对中文用户的套路。所以下次看到垃圾信息,顺手点个举报,不是白点的。
接下来值得持续跟进的信号:Scam Alert 从 Beta 到全量推送的节奏、公共透明账本上陆续出现的模型版本和迭代速度,以及它对中文诈骗场景的实际防护效果。在功能完全落地之前,真正保护你的其实很简单:一个 6 位 PIN 码、一次关联设备检查,和不输入那条验证码的克制。