12月22日22時許,國內(nèi)知名短視頻平臺快手遭遇黑灰產(chǎn)猛烈攻擊。在短短60到90分鐘內(nèi),黑客組織通過技術(shù)手段侵入快手系統(tǒng),導致整個平臺安全體系陷入癱瘓。攻擊者利用約1.7萬個僵尸賬號開設(shè)直播間,大量播放包含色情、暴力、恐怖等違規(guī)內(nèi)容,有的直播間單場觀看量甚至逼近10萬人。
從22時左右異常初現(xiàn),到大量違規(guī)內(nèi)容刷屏直播間,再到平臺緊急啟動最高級別應急響應,這場持續(xù)近兩小時的網(wǎng)絡攻防戰(zhàn),不僅短暫打亂了平臺的正常運營節(jié)奏,更將短視頻行業(yè)的安全防御困境再次推向公眾視野。
事件還原
不同于傳統(tǒng)網(wǎng)絡攻擊的“瞬間癱瘓”,此次針對快手的攻擊呈現(xiàn)出“精準突襲、梯次推進”的特征,從用戶感知異常到平臺完成核心防御,形成了清晰的時間線脈絡。結(jié)合快手官方通報、用戶反饋及行業(yè)監(jiān)測數(shù)據(jù),此次攻擊行為可分為兩個階段。
第一階段為預警潛伏期(大概在21:30-22:00)。據(jù)多位快手用戶在社交平臺的反饋,此階段已有零散異常信號出現(xiàn):部分地區(qū)用戶登錄賬號時出現(xiàn)驗證碼延遲加載,短視頻播放時頻繁卡頓,少量主播反映直播推流出現(xiàn)不穩(wěn)定現(xiàn)象。彼時這些異常尚未形成規(guī)模,多數(shù)用戶將其歸咎于網(wǎng)絡波動,未引發(fā)廣泛關(guān)注。但事后從網(wǎng)絡安全技術(shù)角度回溯,這一階段實則是黑灰產(chǎn)的“試探性攻擊”——通過小流量請求測試平臺服務器負載能力,探測風控系統(tǒng)的防御閾值,為后續(xù)大規(guī)模攻擊鋪墊。
第二階段為集中攻擊期。22時整,攻擊正式進入爆發(fā)階段。大量被黑灰產(chǎn)控制的“僵尸賬號”同步發(fā)起直播,直播間內(nèi)集中推送淫穢視頻、低俗表演等違規(guī)內(nèi)容,形成刷屏效應。據(jù)行業(yè)監(jiān)測數(shù)據(jù)顯示,峰值時段共有約1.7萬個違規(guī)直播間同時在線,部分直播間通過機器人刷量將觀看人數(shù)堆至10萬以上,吸引真實用戶停留。更值得警惕的是,攻擊發(fā)生初期,部分用戶反映直播間舉報功能短暫失效,這意味著黑灰產(chǎn)在發(fā)起內(nèi)容攻擊的同時,還針對性地對平臺的違規(guī)處置通道實施了干擾,試圖延長違規(guī)內(nèi)容的傳播時間。
快手安全團隊在監(jiān)測到異常流量與違規(guī)內(nèi)容激增后,迅速啟動最高級別應急響應。緊急關(guān)閉部分直播功能入口,對新增直播請求實施臨時限流。在此過程中,由于攻擊流量的集中沖擊,部分服務器出現(xiàn)短暫過載,導致少量用戶出現(xiàn)登錄失敗、消息發(fā)送延遲等問題。
經(jīng)過一小時的緊急處置,平臺違規(guī)內(nèi)容已基本清除,涉事的1.7萬個僵尸賬號全部凍結(jié)。12月23日凌晨,快手官方發(fā)布正式通報,明確此次事件為“黑灰產(chǎn)惡意攻擊”,澄清有部分用戶賬號被竊取用于傳播違規(guī)內(nèi)容,同時宣布核心服務已恢復正常。通報中還提及,平臺已向公安機關(guān)報案并上報相關(guān)監(jiān)管部門,將聯(lián)合網(wǎng)安部門開展溯源調(diào)查,同時會通過短信通知被盜賬號用戶進行身份核驗與密碼重置。
網(wǎng)絡安全專家分析指出,黑灰產(chǎn)通過批量推送違規(guī)內(nèi)容吸引用戶關(guān)注后,會進一步引導用戶跳轉(zhuǎn)至第三方違法App、私密聊天群,后續(xù)通過付費誘導、詐騙、售賣用戶隱私信息等方式實現(xiàn)變現(xiàn)。而選擇快手作為攻擊目標,并非偶然:作為擁有超3億日活躍用戶的頭部平臺,其龐大的用戶基數(shù)意味著更高的“轉(zhuǎn)化收益”,且平臺涵蓋短視頻、直播、電商等多元業(yè)務,數(shù)據(jù)流、資金流密集,成為黑灰產(chǎn)眼中的“高價值目標”。此外,攻擊時間選擇在22時前后的晚間流量高峰,此時平臺用戶活躍度高、風控系統(tǒng)負載壓力大,更容易出現(xiàn)防御漏洞,進一步提升了攻擊的成功率。
網(wǎng)安攻防步入自動化時代
此次攻擊之所以能突破快手的常規(guī)防御體系,核心在于黑灰產(chǎn)采用了“全鏈路產(chǎn)業(yè)化攻擊”模式,從賬號準備、防御突破到集中發(fā)難,形成了標準化的操作流程,展現(xiàn)出極強的組織化、技術(shù)化特征。結(jié)合網(wǎng)絡安全行業(yè)專家的分析與公開信息,此次攻擊的技術(shù)鏈路可拆解為“彈藥制備-隱身突破-精準突襲”三個核心環(huán)節(jié)。
第一步:彈藥制備——批量“生產(chǎn)”高權(quán)重僵尸賬號。黑灰產(chǎn)發(fā)起大規(guī)模攻擊的前提,是擁有足夠數(shù)量的可用賬號,而此次用于攻擊的1.7萬個賬號,均是通過標準化的“生產(chǎn)線”批量制備而成。
第二步:隱身突破——多維度規(guī)避平臺防御體系??焓肿鳛轭^部平臺,擁有成熟的風控系統(tǒng),常規(guī)的異常賬號、異常流量很容易被識別攔截。而此次黑灰產(chǎn)通過“多層偽裝”技術(shù),成功突破了平臺的前期防御。
第三步:精準突襲——同步化發(fā)起集中攻擊。在完成賬號制備與防御突破后,黑灰產(chǎn)通過“指揮中心+時間同步”模式,實現(xiàn)了攻擊的精準同步,形成了規(guī)?;臎_擊效應。
從技術(shù)層面來看,此次攻擊展現(xiàn)出的“AI化特征”值得警惕。無論是AI生成虛擬形象規(guī)避審核,還是AI模擬用戶行為提升賬號權(quán)重,都體現(xiàn)出黑灰產(chǎn)正積極利用前沿技術(shù)升級攻擊手段。Akamai發(fā)布的相關(guān)報告顯示,2025年以來,AI爬蟲、AI生成內(nèi)容等相關(guān)的攻擊流量激增300%,黑灰產(chǎn)利用AI技術(shù)能夠大幅提升攻擊效率、降低操作成本,使得攻擊的規(guī)?;㈦[蔽性進一步增強。此次快手遭遇的攻擊,正是黑灰產(chǎn)AI化攻擊的典型案例,也預示著互聯(lián)網(wǎng)平臺的攻防戰(zhàn)已進入“AI對抗AI”的新階段。
回溯整個攻擊,奇安信安全專家汪列軍表示,此次攻擊之所以能造成大規(guī)模破壞,核心原因在于黑灰產(chǎn)已全面邁入 “自動化攻擊” 時代,而平臺仍依賴傳統(tǒng)人工防御模式。黑客借助自動化工具批量注冊、操控僵尸號,實現(xiàn)違規(guī)內(nèi)容的秒級發(fā)布與擴散,這種規(guī)?;敉耆鋈斯徍说膽獙O限。傳統(tǒng)人工審核存在天然滯后性,面對每秒數(shù)十條的違規(guī)內(nèi)容洪流,往往陷入 “封禁不及新增” 的被動局面,即便增派人手也難以填補攻防效率差。
正如汪列軍分析,黑灰產(chǎn)利用技術(shù)工具降低攻擊門檻,形成 “攻擊自動化” 與 “防御人工化” 的不對稱對抗,傳統(tǒng)防護體系在這種降維打擊下形同虛設(shè),這也是此次快手服務器癱瘓、違規(guī)內(nèi)容泛濫的關(guān)鍵癥結(jié)。
針對此次事件暴露的行業(yè)痛點,汪列軍認為:“當前網(wǎng)絡安全已進入不對稱戰(zhàn)爭時代,高級威脅的隱蔽性與攻擊的自動化特征,讓傳統(tǒng)人工防御難以為繼,必須用 AI 賦能實現(xiàn)安全防護自動化,以對抗攻擊自動化。”尤其是在黑灰產(chǎn)手段持續(xù)升級的背景下,企業(yè)亟需構(gòu)建超越人類分析極限的 AI “大腦”,通過智能感知、自動研判、極速響應的全流程自動化體系,破解攻防失衡的困局。
從行業(yè)層面來看,此次事件再次印證了短視頻平臺已成為黑灰產(chǎn)攻擊的“重災區(qū)”。數(shù)據(jù)顯示,2025年三季度,我國互聯(lián)網(wǎng)平臺共監(jiān)測到安全攻擊事件超800萬起,其中短視頻和直播平臺占比高達45%,且攻擊次數(shù)同比增長32%,攻擊峰值流量突破1.2Tbps。背后的核心原因在于,短視頻平臺的流量變現(xiàn)路徑清晰,黑灰產(chǎn)的攻擊“收益比”更高,且平臺的內(nèi)容審核、用戶互動等環(huán)節(jié)相對復雜,更容易出現(xiàn)防御漏洞。
此次快手攻擊事件為全行業(yè)敲響警鐘:在數(shù)字化浪潮下,網(wǎng)絡安全的競爭已成為技術(shù)迭代速度的競爭,更是防護體系完整性的比拼。唯有以 AI 賦能構(gòu)建自動化外部防御,同時通過零信任架構(gòu)筑牢內(nèi)部防線,實現(xiàn) “內(nèi)外兼修、攻防兼?zhèn)?rdquo;,才能在黑灰產(chǎn)的技術(shù)突襲與內(nèi)部風險的雙重挑戰(zhàn)中站穩(wěn)腳跟,推動整個行業(yè)向更智能、更主動的網(wǎng)絡安全新時代邁進。(文|Leo張ToB雜談,作者|張申宇,編輯丨蓋虹達)







快報
根據(jù)《網(wǎng)絡安全法》實名制要求,請綁定手機號后發(fā)表評論
Akamai 報告說 AI 相關(guān)攻擊流量漲 300%,黑灰產(chǎn)都用新技術(shù)了
攻擊持續(xù)了近兩小時,好多用戶點鏈接微信被盜,還被發(fā)借款請求詐騙
快手臨時抬高了直播權(quán)限審核閾值,防止新僵尸號再進來
以前攻擊是瞬間癱瘓,這次是梯次推進,黑產(chǎn)手段越來越精了
攻擊時部分服務器過載,好多用戶登不上、發(fā)不出消息,影響挺大
行業(yè)得趕緊升級防護,不然以后黑產(chǎn)攻擊只會更頻繁更狠
傳統(tǒng)人工審核根本扛不住,違規(guī)內(nèi)容秒級擴散,封禁都趕不上新增
一開始只是驗證碼延遲、視頻卡頓,誰知道是黑產(chǎn)在試探防御啊
短視頻平臺流量變現(xiàn)清楚,黑產(chǎn)覺得劃算,所以總被盯著打
攻擊不僅泄露隱私還讓用戶虧錢,這損失想挽回太難了