
黑客入侵社交帳戶偷私密相片勒索:密碼、相簿同中招後點處理
FBI 發警報,但未有數據證明個案正大升
入侵帳戶之後,黑客搵嘅未必係錢
FBI 旗下 IC3 喺 8 月 10 日發警報,指有人專門入侵成人同未成年人士嘅社交及個人帳戶,搜尋未經同意公開嘅私密影像,再放上犯罪討論區或出售。部分資料仲會連同姓名、電話、電郵同社交帳戶一齊流出,方便其他人繼續騷擾、跟蹤或勒索受害人。FBI 冇交代個案量、升幅或者受影響平台數目,所以暫時只可以當成一項新警報,唔足以講成大規模爆發。
呢種攻擊同傳統「裸聊陷阱」有明顯分別:受害人未必同陌生人傾過偈,甚至可能完全唔知帳戶曾經俾人入過。只要舊密碼出現喺外洩資料、同其他網站共用,或者受害人交出一次性驗證碼,黑客就有機會入到社交帳戶、電郵以至連接住嘅雲端相簿。換句話講,冇主動傳過相畀陌生人,都唔代表相簿一定安全。

圖片:FIDO Alliance
假客服同重用密碼,仍然好使好用
IC3 提到三種主要手法:用外洩密碼、生日、姓名變化同常見 PIN 狂試登入;扮 Instagram 等平台客服,話個帳戶就嚟停用,呃你交出真正嘅重設碼;又或者整個假登入頁,借「有陌生登入」引你撳入去改密碼,順手套走帳戶資料。見到突如其來嘅驗證碼,唔好覆、唔好轉發,直接開官方 app 檢查。
最基本嘅防線係每個重要帳戶用獨立密碼,再交畀密碼管理器保存。平台支援 passkey 就開,因為 passkey 會綁定正確網站,較難俾假登入頁套走;未有 passkey 就開雙重認證,認證器 app 或硬件保安匙通常穩陣過短訊驗證碼。登入警報亦要開齊,但收到警報時要自己入 app 處理,唔好撳訊息附帶嘅連結。
改密碼之前,先檢查帳戶仲留低咗咩門口
保護帳戶唔可以淨係換密碼。先由主要電郵開始,檢查登入裝置、近期保安事件、備用電話同電郵,再登出唔認得嘅 session。跟住再檢查第三方 app 權限、郵件自動轉寄規則、相簿分享、公開連結、共同編輯者,連「最近刪除」資料夾都要睇埋。黑客如果已經加咗自己做分享對象,單純換密碼未必會撤銷嗰條分享連結;第三方 app 已複製出去嘅資料,撤銷權限亦唔會自動收返。
敏感影像最好唔好長期擺喺可經網上登入嘅帳戶。真係要備份,就先弄清楚相簿有冇自動同步、分享連結同第三方存取權限,裝置本身亦要有鎖。呢度唔係責怪受害人保存私人相片——未經同意入侵、偷取同散布內容,責任一直喺施襲者身上;保安設定只係減少佢哋有機可乘。
已經中招:保留證據、停付款,再搶救帳戶
收到勒索訊息時,先截圖保存帳戶名稱、網址、訊息、時間、付款資料同交易紀錄,亦可以記低內容喺邊個平台出現。唔好為咗蒐證而下載、轉寄或再散布影像,牽涉未成年人時尤其要即刻交警方處理。之後用可信裝置搶救主要電郵,撤銷陌生 session 同第三方權限,再逐個更改曾經重用嘅密碼。亦要通知相關平台,要求鎖定帳戶同移除未經同意公開嘅內容。
唔好繼續付款,付款亦冇法保證內容會刪除。 如果已經轉賬,立即聯絡銀行嘗試截停款項,再向警方報案;有即時人身威脅就打 999。香港警方網站設有「科技罪案及騙案」電子報案,18222 防騙易係 24 小時查詢熱線;亦可以用防騙視伏器查可疑電話、網址或付款資料。FBI 嘅 IC3 渠道主要服務美國個案,香港受害人應以本地警方渠道為先,亦搵可信家人、老師或社工陪同處理,唔好自己硬食威脅。
參考來源
- TechCrunch — FBI says cybercriminals are hacking into victims’ online accounts to steal their intimate pictures — original report
- IC3:非法入侵帳戶偷取及散布私密影像警報 — FBI/IC3 原始警報,交代攻擊手法、風險、防護同蒐證資料。
- IC3:Account Takeover Fraud — 補充帳戶接管常見入口、雙重認證限制同中招後處理方向。
- 香港警務處電子報案中心 — 香港科技罪案及騙案正式報案入口,亦列出緊急求助渠道。
- 香港政府:警方與金管局提醒提防釣魚訊息 — 核實防騙易 18222 係 24 小時查詢熱線,並提醒提防假冒協助追款訊息。
- FIDO Alliance:Passkeys — 解釋 passkey 點樣用密碼學金鑰減低釣魚同重用密碼風險。
- Google:搶救遭入侵帳戶 — 補充檢查陌生裝置、保安事件、郵件規則同相簿分享嘅實際步驟。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







