美國聯邦調查局(FBI)本週發布一封公開警告,指出網路罪犯正在入侵成人與兒童的社群媒體帳號,竊取其中私密照片與露骨影片,再用這些內容進行性勒索,甚至公開散布,讓受害人陷入一再受威脅的困境。這封編號 I-081026-PSA 的公告,由 FBI 網路犯罪投訴中心(IC3)在 8 月 10 日發出,直接把矛頭指向所謂的「性剝削」犯罪者。FBI 指出,他們鎖定的是未經同意就散布的親密影像,也就是 NCII(non-consensual intimate images),這類內容一旦到手,就會被拿去販售或放到犯罪市集上。
FBI警告:駭客入侵社群帳號偷私密照,不只勒贖還拿來賣
FBI 表示,這些攻擊者鎖定的對象,可能是他們認識的特定人物,也可能是隨機挑選的目標,兩者都可能成為被害人。更棘手的是,竊取影像往往還伴隨著受害者個資一起流出:姓名、出生日期、Email、電話號碼、社群帳號名稱,都會和遭竊內容一起被貼上網路,這等於讓受害人暴露在持續的二次傷害風險中。受害人不只會被勒索金錢,還可能面臨騷擾、性勒索、跟蹤,甚至遭竊內容被直接刊登在受害者自己的社群頁面上,讓傷口反覆被撕裂。
這些遭竊的親密影像,常常連同受害者的姓名、電話、Email 與社群帳號一起被貼上犯罪市集,等於把受害人的個資與私密內容綑綁在一起轉手,成了騷擾、跟蹤與性勒索的起點。
不過要提醒的是,這類透過真正入侵帳號竊取的作法,跟過去那種常見的「我錄到你做虧心事」勒贖信完全不一樣。那種信件多半只是虛張聲勢,靠威脅嚇唬人,攻擊者未必真的握有任何內容;但 FBI 這次警告的,是實打實的帳號遭到接管,私密影像真的被偷走、甚至真的被放上網路。
三種常見入侵手法
FBI 觀察到,這些罪犯多半不用什麼高科技,靠的是社交工程與帳號接管。整理下來的常用手法有三種:
第一種是密碼與 PIN 攻擊。罪犯從資料外洩網站、社群平台或公開資訊蒐集整理好的清單,對社群與個人帳號發動高頻率的密碼嘗試,也就是俗稱的暴力破解,來撈出那組跟受害人身分相關的密碼。
第二種是假冒社群媒體客服。攻擊者會傳訊息,謊稱受害人的帳號即將被停用或鎖定,要求對方提供驗證碼才能保住帳號。一旦受害人交出驗證碼,攻擊者就能重設密碼、直接接管帳號。
第三種是釣魚郵件。攻擊者架設仿冒網域與 Email,假裝成社群媒體客服,通知「帳號有新登入」,並附上一條假的「更改密碼」連結,受害人一點下去,帳號就到手了。
自保撇步:這幾件事照著做
FBI 在公告中給出一份實用的自保清單:
第一,不要在社群媒體或其他可透過網路存取的網站上,存放敏感影像或影片。這句話講白了就是,私密照別上雲端、別丟進社群。
第二,使用唯一且複雜的密碼或 PIN,開啟多因素驗證,而且別用跟身分直接相關的資訊,像是親友姓名、生日這些都不要拿來當密碼。
第三,對 Email 與簡訊裡的連結要多一分小心,回覆前先確認寄件人身分與目的。FBI 提醒,社群平台通常不會主動聯繫用戶,任何宣稱自己是社群公司客服、突然要你處理帳號問題的人,都要提高警覺。
最後,收到你根本沒申請過的臨時密碼、PIN 重設或驗證碼時要保持警覺,千萬別把登入資訊告訴任何人,就算對方聲稱是某個平台的客服也一樣。真有帳號問題,直接自己去該網站或官方 App 處理比較安全。
受害了該怎麼辦
如果你懷疑自己的親密影像被竊取或流出了,FBI 提供了專用的檢舉管道:到 ncii.ic3.gov 回報,說明內容遭存取的時程、影像取得的來源、公布在哪些網站、以及後續是否遭遇騷擾或勒索。FBI 也希望受害人保留相關證據、先鎖好自己的帳號,再透過官方途徑通報。
結語
FBI 反覆強調私密影像一旦放上可被網路存取的帳號,就等於多添一分風險(最好沒事就別拍,陳冠希的案例也殷鑑不遠)。密碼管理、多因素驗證、對來路不明的客服訊息保持警覺,這些老生常談在此刻格外值得落實,因為被偷走的不只是幾張照片,而是能傷害人一輩子的把柄。


