一封电子邮件称,有人已经进入您的设备几个月,通过网络摄像头录制了您,复制了您的联系人和聊天记录,并将在48小时内将所有这些内容发送给您的朋友,除非您以加密货币支付。然后您看到您的密码在消息中被打印出来,而且它是真实的,或者曾经是真实的。
[[answer]]几乎所有这些消息都是基于旧泄露密码数据库的大规模发送的虚张声势。发送者无法访问您的设备,也没有录音。检查密码是否出现在已知的泄露中,随处更改它,启用双因素身份验证或密码密钥,将消息保存为证据,并且不要支付。[[/answer]]
这种识别是整个把戏:发送给成千上万地址的消息突然感觉很个人化。消息中的内容不需要在接下来的十分钟内得到回应。
为什么大多数这些消息都是虚张声势
这种勒索邮件是一种量大业务。某人从旧泄露中购买地址和密码的转储,并将一个模板发送到每个地址,密码自动插入。没有监视,也没有截图文件夹——只有一个电子表格和一个邮件服务器。
这些迹象是一致的。消息从不提及任何具体内容:没有您实际使用的网站,没有真实的对话,没有名字。它描述了它所谓拥有的内容,而不是展示它,要求加密货币,因为这种支付无法被撤销,并设定了一个短期截止日期,因为一个感到恐惧的人如果思考一天就不再感到恐惧。如果它似乎来自您自己的地址,这也没有证明任何事情:发送者字段和信封上的回信地址一样容易伪造。了解 [[post:how-personal-data-is-collected-online|这些电子邮件和密码数据库的来源]] 可以大大减少其威胁感。
如何检查密码是否真的泄露
您不必猜测。免费的泄露通知数据库索引来自公共转储的凭据,并允许您通过电子邮件地址进行搜索;Have I Been Pwned 是最著名的,并作为公共利益项目运行。如果您的地址出现在您认识的网站旁边,并且年份与您使用该密码的时间匹配,那么谜团就解决了。
检查在一个方向上是强有力的,而这个限制很重要。一个命中告诉您密码已经流通多年,这指向虚张声势。找不到任何东西仅仅告诉您没有索引的转储包含您的地址——许多被盗数据从未发布,从未解析,或处于私人交易中。今天被盗登录的最大单一来源根本不是被黑的网站,而是信息窃取恶意软件:一种清空感染计算机的保存密码存储并批量发送的恶意软件。Have I Been Pwned 将部分材料单独索引为窃取日志,单个批次在2025年和2026年增加了数千万个独特地址。因此,将空结果视为“未证实”,而不是“我的密码从未泄露”,也绝不要将其视为威胁必须真实的证据。
谷歌和苹果都在自己的密码管理器中放置了检查器,这通常是更快的途径。谷歌的 密码检查 将保存的密码与已知泄露进行比较。在iPhone和iPad上,相应的功能位于单独的密码应用中,在其安全部分;检测本身在设置 → 应用 → 密码 → 检测被泄露的密码中开启。两者都显示哪些登录使用相同的密码,通常是更紧迫的问题。一条规则:通过电子邮件地址搜索,绝不要在您无法验证的网站上输入当前密码。一些合法工具的构建方式是密码永远不会离开您的设备——Have I Been Pwned 的密码搜索仅发送哈希的短前缀,并在本地比较其余部分——但这是一个在输入之前确认的属性,而不是假设的。
在第一个小时内该做什么
[[steps]] 不要回复,也不要支付 :: 任何回应都告诉发送者该地址是活跃的,并且属于一个会反应的人,这会将您移到一个更短、更具攻击性的列表中。 检查密码是否与泄露记录匹配 :: 找出它属于哪个账户,然后在泄露索引中搜索您的电子邮件地址。匹配结果有利于虚张声势;找不到任何东西则解决得少得多,因为并非每个转储都被索引。 在使用过的所有地方更改该密码 :: 不仅仅是原始网站。重用将一个旧泄露变成十个活跃账户。 启用双因素身份验证,或者在提供的地方使用密码密钥 :: 应用代码、硬件密钥或密码密钥是被盗密码成为不便和入侵之间的区别,密码密钥不会留下共享的秘密供下一个泄露使用。 检查活动会话和连接的应用 :: 每个主要服务都会列出已登录的设备和有访问权限的应用。注销任何不熟悉的内容。 保存证据并告诉某人 :: 保留带有其标题的消息,并向您信任的一个人大声说出来——羞耻和孤立是使这一切有效的原因。 [[/steps]]
当威胁是真实的
少数情况下涉及真正的访问,这时仅更改一个密码是不够的。以下信号需要一起解读,而不是逐个解读:没有单一行能够单独证明任何事情。
[[compare]] 信号 | 大规模发送的虚张声势 | 真实的妥协 | 如何检查 引用的密码 | 旧的,或仅在小网站上使用 | 当前的,且从未重复使用 | 在泄露索引中搜索您的地址:命中指向虚张声势,没有命中则两者都无法证明 提供的证据 | 无,或模糊的描述 | 您认识的文件或消息 | 询问该证据是否可能来自公共资料 账户活动 | 登录历史看起来正常 | 不明设备,新应用密码 | 打开账户的安全或设备页面 到达的地方 | 旧地址,通用模板 | 在您使用的聊天中,或来自您自己的账户 | 检查已发送文件夹和消息标题 [[/compare]]
账户活动是最有分量的行,因为这是发送者无法伪造的唯一一项。如果某个联系人收到了您从未写过的消息,您的恢复电子邮件在您不知情的情况下更改,或者您被注销了一个您从未离开的服务,请将其视为一次主动入侵,并按照 [[post:someone-signed-into-my-account|有人实际登录到您的账户]] 的步骤进行处理。真正的设备妥协更为罕见,并留下迹象——快速电池耗尽、无法解释的数据使用、不熟悉的管理应用——这就是 [[post:what-is-spyware-programs|间谍软件在手机上的真实行为]]。
为什么支付很少能结束它
支付的人被记录为支付的人。反复报告的模式是,支付后几天内会收到第二个要求,金额更大,因为第一个证明了目标可以被施压。没有任何人有义务删除任何东西,而在虚张声势中没有任何东西可以删除。即使在极少数情况下,确实存在材料,支付也只能从一个匿名的设计者那里购买一个承诺,他们无法证明副本被销毁。
在哪里报告
报告很少能让一条消息被调查,但它为关闭钱包和活动提供了数据。在美国,FTC 在 reportfraud.ftc.gov 接受报告,FBI 运营 互联网犯罪投诉中心,接受关于在线勒索的投诉。在英国,这一角色现在属于由伦敦市警察局运营的 报告欺诈 服务——在线访问 reportfraud.police.uk 或拨打电话 0300 123 2040——该服务在2025-2026年冬季取代了行动欺诈,覆盖英格兰、威尔士和北爱尔兰;在苏格兰,请向苏格兰警方报告,拨打 101。也在您的邮件客户端中将其标记为钓鱼,如果它是通过消息发送的,请使用应用内报告工具——苹果文档 如何在 iPhone 上阻止、过滤和报告消息。如果被针对的人未满18岁,请直接联系执法部门或儿童保护下架服务。
让下一个威胁无害
多年前泄露的密码今天仍然让您感到恐惧的原因是重用。一旦每个账户都有自己的密码和第二因素,旧泄露就变成了琐事,而不是杠杆,内置于 iOS、Android 和浏览器中的密码管理器对于大多数人来说已经足够。服务提供密码密钥时,请使用它:凭据保留在设备或密码管理器中,服务器上不存储任何可重用的内容,因此该网站的未来泄露没有任何东西可出售。苹果、谷歌和微软账户都支持密码密钥,内置的管理器在设备之间同步它们。
保持恢复联系人最新,并在使您感到更安心的情况下遮住笔记本电脑的网络摄像头。如果上述检查指向虚张声势——旧密码、没有具体证据、干净的登录历史——那么最初没有人单独查看您,下一条类似的消息将作为屏幕上的文本到达,仅此而已。如果它们指向相反的方向,则真实妥协的部分是您首先要处理的内容。
[[faq]] 电子邮件显示了我的真实密码——这是否意味着他们黑了我? :: 仅凭这一点并不能证明。密码从被泄露的网站和清空保存密码存储的恶意软件中批量泄露,然后以列表的形式转售,因此引用一个仅证明它在流通中。 我在泄露索引中搜索了我的电子邮件,什么也没找到——那么威胁是真的吗? :: 不。索引仅覆盖已发布和处理的转储,因此空结果意味着“未确认”,而不是“从未泄露”。通过登录历史和设备来判断威胁,而不是通过缺乏记录。 消息来自我自己的地址,那么他们是否在我的账户内? :: 发送者地址可以伪造,这在这些活动中是标准做法。检查您的已发送文件夹和登录历史:如果消息不在那里且没有列出不熟悉的设备,则没有任何内容是从您的邮箱发送的。 如果我真的有一些令人尴尬的东西,我应该支付吗? :: 不。支付将您标记为一个支付的人,通常会跟随第二个要求。如果确实存在真实材料,请报告而不是谈判——匿名发送者无法证明副本被删除。 如果我已经回复他们了怎么办? :: 停止回应,更改提到或暗示的账户上的密码,启用双因素身份验证或密码密钥,并期待进一步的尝试。回复不会让任何人访问任何内容。 [[/faq]]
Did this answer your question?