上周三,一位做外贸的朋友半夜发来截图是他的WhatsApp网页版突然掉线,重新扫码后,客户名单里的二十多个联系方式被批量删除。这不是个例。WhatsApp网页版账号安全问题的重点是,它把手机端的安全模型延伸到了浏览器。浏览器本身却缺乏手机端的沙盒保护。电脑中毒或网络被劫持,你的聊天记录、联系人列表,甚至双因素验证码都可能被截获。我见过最典型的攻击路径是这样的,受害者收到一封伪装成WhatsApp官方的邮件,点开链接后进入一个仿冒的网页版登录页面,输入手机号后。页面提示“验证码已发送”的,紧接着一个弹窗要求输入那六位数字。

这六位数正是WhatsApp网页版登录所需的动态码。攻击者拿到码后,在另一台设备上完成绑定了,你的账号在毫秒间就被接管。整个过程,受害者,甚至没察觉任何异常,直到好友收到“帮忙充值”的消息。另一个容易被忽略的漏洞是公共电脑的“残留会话”。

有人习惯在图书馆或网吧用网页版收发文件。离开时只关闭标签页,没有点击右上角的“退出登录”。下一位使用者打开浏览器历史记录,就能找到你的会话链接。

更隐蔽的是某些恶意浏览器扩展会后台读取页面内容,WhatsApp网页版基于DOM渲染的聊天界面恰好是这类脚本的完美猎物。防护措施其实不难,每次用完务必点击“退出”,并且定期在手机端检查“已链接设备”列表,把不认识的设备踢掉。最让人头疼的是钓鱼链接与社交工程组合拳。去年有用户收到“账号异常,需验证身份”的通知,点击后跳转到一个高度仿真的页面,要求输入手机号、密码以及那六位动态码。有些人不知道。WhatsApp网页版的登录逻辑里,密码其实是可选的是动态码正确,攻击者就能直接登录。

所以,任何索要动态码的第三方页面都是危险信号。真正的官方登录只会要求扫描二维码。绝不会让你在网页上手动输入那六位数。记住这个区别,就能挡掉九成以上的钓鱼攻击。从技术层面看了,WhatsApp网页版账号安全还取决于你的浏览器环境。

建议单独用一个浏览器配置文件处理WhatsApp。不要和日常购物、论坛登录混在一起。

关闭浏览器的“自动填充”功能,避免密码管理器在非HTTPS页面误填信息。开启两步验证(PIN码)是,最后一道防线是,即便攻击者拿到动态码,没有PIN码也无法完成新设备绑定。我自己的习惯是手机每两周检查一次链接设备列表,电脑上装一个轻量级的安全插件,拦截已知的钓鱼域名。动作加起来不超过五分钟,能避免绝大多数账号被盗的悲剧。安全就是持续的习惯。