“把设备码和验证码发我。”
用过 ToDesk 的人,对这句话应该不陌生。帮同事排个障、让朋友远程修下电脑、给孩子装一台方便联系——9位设备码加一串验证码发出去,连接就建立了。
但你有没有想过:这串数字发出去之后,对方其实拿到了你家大门的位置。最近两周发生的几件事,把这个一直存在的隐患推到了台前:8月26日,ToDesk 官方上线了"设备别名"功能,宣传语写得很直白——给"裸奔"的9位设备码穿上隐形服。知乎再往前一周,安全团队"凌曦安全"在B站发布视频,称最新的银狐后门正在伪装成 ToDesk 安装包投毒。哔哩哔哩
官方开始给设备码打补丁,说明这件事值得每个装着 ToDesk 的人认真对待一次。我把微博上的公安通报、知乎的安全实操帖和官方功能文档翻了一遍,先说结论:绝大多数远控事故,不是软件被破解了,而是门被你自己打开的。 搞清楚威胁从哪来,四个开关五分钟就能把门关上。
先分清三种威胁,应对方法完全不一样
很多人一说远控软件就一句"不安全",其实这口锅里混着三种性质完全不同的事,应对方式也不一样。
第一种:社工诈骗,目前案例最多、损失最直接。 骗子不攻击软件,攻击人。套路高度一致:冒充客服、退款专员、“免费送游戏皮肤”,诱导受害者(大多是老人和孩子)安装 ToDesk 这类远控工具,再骗到验证码,接管屏幕后直接转账。微博上流传的公安通报里有典型一例:杭州一位6岁女孩被陌生人视频引导下载 ToDesk 并输入支付密码,母亲发现时两笔6700余元已经转走,第三笔8000元被拦下。微博另一起"免费升级黄钻"骗局里,骗子同样是拉群后让孩子安装"ToDesk-远程控制",接着索要银行卡密码和验证码。微博这些案子发生在两年前,但这类剧本至今仍是反诈宣传的重点,因为它成本极低、成功率不低。
第二种:设备码加密码泄露,门被"熟人"或扫号的人推开。 ToDesk 官方自己在设备别名的介绍里承认了一个结构性问题:设备ID是永久不变的,“只要对方曾经获取过您的设备ID,理论上他随时可以发起连接请求”。知乎也就是说,你发给外包同事的那串设备码,事后依然有效,剩下唯一的锁就是密码。而偏偏很多人图省事,把验证码设成固定密码,或者干脆是123456这种弱口令。知乎上还有运维人分享过更惨的教训:服务器上开着3389端口又挂了 ToDesk 无人值守,直接被扫到,阵列盘吃了勒索病毒。知乎无人值守+弱密码,等于在公网上挂了一盏"欢迎光临"的灯。
第三种:木马伪装,问题根本不在 ToDesk。 8月中旬安全博主"凌曦安全"发布视频称,银狐后门正在伪装成 ToDesk 安装包传播。哔哩哔哩需要说明的是,这条我目前只看到单一安全团队发声,没有找到官方通报,不必恐慌,但它指向的原则是普适的:你装的那个"远控软件"未必真是远控软件。凡是群聊里发的、短信链接里的、"客服"让你下的安装包,都不是 ToDesk。
四个开关,五分钟,免费版就能开完
对照上面三种威胁,ToDesk 客户端里其实自带了对应的锁,只是大多数人装完就直接用了。以下设置路径为「高级设置-安全设置」,按官方资料,这些能力免费版均支持:
开关一:限制谁能连你(防社工、防扫号)。 安全设置里开启访问验证,个人自用直接选「仅允许同账号连接」;要给家人协助,就选「非同账号连接时需请求同意」——这样任何人发起连接,你的屏幕上都会弹出确认,而不是一滑就进。知乎顺手再把黑白名单配上:只放行你信任的设备,陌生设备ID一律进黑名单。ToDesk官网

开关二:账号两步验证(防密码泄露)。 路径是「个人中心-安全设置-两步验证」。知乎这是最容易被漏掉的一道锁:即使账号密码泄露,没有二次校验,对方也登不进你的账号。开启连接二次验证后,任何设备想连进来,都得先过你账号主设备这一关。ToDesk官网

开关三:验证码用完就换,别设固定密码(防长期蹲守)。 临时验证码的本意是"一次一密",很多人为了省事把它固定下来,等于把临时锁换成了挂历上的钥匙。帮人远程结束,顺手刷新或改掉,更新频率可以直接设成"每次远控后刷新"。ToDesk官网
开关四:断开即锁屏,配合隐私屏(防现场围观)。 开启"远控结束后自动锁定本机",远控意外中断时被控端立刻锁屏,避免屏幕内容被旁人接手;公共场合办公再叠加隐私屏,被控端直接黑屏。

给家人设备装过的,多一步: 父母手机上的 ToDesk,协助结束后建议直接卸载,或者至少把固定验证码清掉、关闭陌生人直连。老人接到"客服"电话时,是没有能力分辨对方要不要那个验证码的,物理清除最保险。
官方刚补的一块板:设备码"阅后即焚"
8月26日上线的设备别名,可以看成对第二种威胁的正面回应。逻辑是把永久的真实设备ID藏起来,对外只给别名:临时别名可以设置"每次被控后/每小时/每日"自动刷新,断开即失效,相当于一次性通行证,帮完忙那条路就永久关闭;自定义别名则方便多设备管理。要注意的是,自定义别名目前是会员权益——官方文章写明游戏版、设计版支持3个,性能版支持5个,免费版能不能用、能用多少,建议以自己客户端里的显示为准。知乎
这个功能的意义不在于多高级,而在于它把"发设备码"这个动作的心理成本摆到了明面上:以后你再听到"把设备码发我",至少可以多问一句——能不能用临时码。
真出事了,止损三步,第一步不是卸载
万一发现屏幕在自己动、鼠标不受控制,或者意识到验证码刚发给了不对劲的人,记住顺序:
第一步,断网。 拔网线、关WiFi、手机开飞行模式。远控的一切操作都走网络,物理断网是秒级的、百分之百有效的掐断方式。这一步比卸载快得多,也彻底得多。
第二步,在另一台设备上冻结资金账户、改密码。 银行客服、支付宝微信的挂失通道,从家人手机上操作,别在刚被控过的那台机器上输新密码。
第三步,报警并留证。 通话记录、聊天记录、转账流水截图保存好。骗子诱导安装远控的转账,公安有专门的止付机制,越快报警,拦截概率越大。
卸载软件可以放在这三步之后做,它止不了血,只是善后。
最后两点说明,避免吓过头
一是软件本身的传输加密(官方称采用 AES-256+RSA-2048,免费版也带设备码、临时密码、新设备提醒等校验)不是这次讨论的问题,远控工具是无辜的管道,危险的是把钥匙交出去的姿势。知乎

二是银狐伪装 ToDesk 一事目前信源单一,采信时留个心眼;真正该固化成习惯的只有一条——远控软件只从官网下载,任何让你从群聊、链接、"客服"处安装的行为,一律拒绝。
把四个开关开完,你大概率不会成为新闻里的那个案例。远控软件的便利是真的,代价也一直明码标价:你交出去的每一位数字,都是一把钥匙。