获取 Signal 帮助 博客 开发专区 招贤纳士 捐款

2026年Signal面临的三场“大考”:钓鱼攻击、监管博弈与量子威胁

Create Time:9小时前

如果你对Signal的印象还停留在“一款安全的加密聊天软件”,那2026年发生的一系列事件可能会刷新你的认知。这一年,Signal遭遇了国家级钓鱼攻击的升级、多国监管机构的施压,同时也在为量子计算机时代的通信安全提前布局。这三场“大考”,每一场都在考验Signal的底线和决心。

第一场:国家级钓鱼攻击,加密也挡不住“人”的漏洞
2026年最引人关注的事件,莫过于针对Signal用户的大规模国家级钓鱼攻击。

2026年3月,美国FBI与CISA首次发布预警通报,披露俄罗斯情报关联黑客针对Signal用户发起大规模账号劫持钓鱼行动。6月29日,官方正式命名两大威胁集群——UNC5792和UNC4221,同步推出最高1000万美元的悬赏计划,征集能够定位、识别该组织成员、基础设施和资金链路的情报。

7月1日,荷兰国家情报与安全局(AIVD)和军事情报与安全局(MIVD)联合披露了更详细的信息:俄罗斯国家关联黑客组织已持续开展长达半年的定向钓鱼行动,攻击覆盖欧美三十余个国家,累计数千高价值账户遭遇凭证泄露。

攻击者没有破解Signal的加密协议。他们放弃了暴力破解加密算法的高成本路线,转而利用Signal的合法功能——Linked Devices(关联设备)和备份恢复密钥——通过社会工程手段诱导用户主动交出凭证。

攻击流程是这样的:攻击者伪造Signal官方客服或可信联系人身份,通过精准的话术诱导用户扫描恶意二维码或提供一次性验证码。一旦用户扫码或泄露验证码,攻击者的设备就被绑定到受害者的Signal账户上,实现加密会话全量监听。

更严重的是,攻击的核心目标已从“临时账户劫持”升级为“永久历史通讯数据掠夺”——攻击者优先获取可离线解析的消息备份,而非仅实时监控在线对话。获取备份恢复密钥后,攻击者可完整解密目标全部历史聊天记录、联系人、群组数据。

这次攻击暴露了一个残酷的现实:端到端加密只能保障传输层数据安全,账户凭证与备份密钥泄露将直接击穿加密防护闭环。加密再强,也挡不住用户被“骗”交出钥匙。

Signal的应对:2026年5月,Signal正式推出内置反钓鱼增强功能。新增内容包括:联系人“名称未验证”标识、消息请求二次确认、禁止分享注册码/PIN码的强提醒、官方客服冒充的明确警告、关联设备安全提示等。据研究评估,这些新增安全功能可将常见钓鱼诱导成功率降低60%以上。Signal还在官方频道中反复强调:Signal或其员工永远不会在聊天中索要你的验证码、PIN或备份恢复密钥——收到这类消息,直接拉黑举报。

第二场:监管博弈,英国与印度的两线施压
2026年,Signal在监管层面也面临着不小的压力。

英国:16岁以下禁令不包含Signal,但加密扫描的威胁仍在

2026年6月,英国首相Keir Starmer宣布了一项重磅政策:16岁以下人群将被禁止使用部分主流社交媒体平台,包括TikTok、Snapchat、YouTube和Instagram等。禁令将于2027年初生效。

值得注意的是,WhatsApp和Signal等即时通讯服务并不在禁令范围内。英国政府明确表示,不打算将消息服务纳入禁令。这对Signal来说算是一个好消息。

但更大的威胁来自英国《在线安全法》。该法案赋予监管机构Ofcom权力,可以要求平台对加密消息进行内容扫描。Signal基金会总裁Meredith Whittaker在2026年6月接受彭博采访时再次发出警告:Signal “宁愿退出一个市场,也不愿破坏人们赖以保护隐私的技术保障” 。这不是第一次——2025年瑞典提出类似立法时,Signal也做出了同样的反应。

印度:用户名功能引发监管问询

2026年7月2日,印度电子和信息技术部向Telegram和Signal发出通知,要求就用户名功能提交报告。此前一天,印度刚要求WhatsApp暂停其用户名功能的推出。

印度政府的担忧是:用户名带来的匿名性可能增加在线欺诈、钓鱼、数字逮捕诈骗和冒充攻击的风险。Signal的用户名功能是可选的——用户可以选择用昵称让别人找到自己,而不是暴露手机号。

数字权利组织互联网自由基金会呼吁撤回这些通知,称对Signal的质询 “直接打击了受保护的言论” 。截至7月中旬,三家平台均已提交回复。这事目前还在博弈阶段。

第三场:量子威胁,为10年后的安全提前布局
如果说前两场是“眼前的仗”,那抗量子加密就是Signal在为10年甚至更长时间之后的安全做储备。

2026年3月,IBM宣布与Signal和Threema合作,研究如何将抗量子密码技术整合到安全通讯系统中。合作的背景是“先收集,后解密”的威胁——攻击者可以先存储今天的加密通信数据,等未来量子计算机足够强大后再解密。

Signal从2023年就推出了PQXDH升级来保护新会话,2025年又通过SPQR协议(Sparse Post-Quantum Ratchet) 将后量子保护扩展到了持续消息、通话和媒体内容。

但挑战依然存在:保护元数据(如群组成员信息)比保护消息内容更复杂——简单地把经典加密组件替换成抗量子版本,带宽消耗会增加大约100倍。

IBM和Signal研究人员提出的解决方案是一种去中心化的 “守门人”模型——群组成员使用改良版的ML-DSA算法相互验证,服务器仅负责存储加密的群组数据和执行写入权限。相关论文已在2026年3月的Real-World Crypto(RWC)会议上发表。

IBM的量子路线图目标是在2029年交付大规模、容错的量子计算机。Signal在这个方向上的提前布局,延续了它一贯的风格——在安全问题上宁可走在前面。

这些事告诉我们什么?
2026年Signal经历的三场“大考”,每一场都在提醒我们一些重要的事。

钓鱼攻击告诉我们:加密再强,也挡不住用户被“骗”交出钥匙。Signal推出了反钓鱼功能,但最终的安全防线还是在每个人自己的判断力上。

监管博弈告诉我们:隐私保护从来不只是技术问题,更是政治和法律问题。Signal“宁愿退出也不妥协”的姿态很硬气,但也意味着它可能失去整个市场。

量子威胁告诉我们:安全没有终点。今天觉得安全的加密,10年后可能不堪一击。提前布局,是Signal一贯的选择。

PCMag在2026年的评测中依然把Signal评为最佳私人通讯应用首选,理由是“Signal是非营利的,所以没有理由去收集用户数据”。这个判断在2026年依然成立。

但它面临的挑战也比以往任何时候都更复杂。钓鱼攻击在升级,监管压力在加大,量子威胁在逼近——Signal能不能扛住这三场“大考”,值得持续关注。

© 2013–2026 Signal,一个非盈利组织。
"Signal" 、Signal 徽标和其他商标是 Signal Technology Foundation 在美国和其他国家/地区的商标或注册商标(更多信息请点击此处)。

如需媒体垂询,请联系press@signal.org
机构
  • 捐款
  • 招贤纳士
  • 博客
  • 品牌资产
  • 协议与隐私政策
下载
  • Android
  • iPhone & iPad
  • Windows
  • Mac
  • Linux
社交媒体
  • Bluesky
  • GitHub
  • Instagram
  • Mastodon
  • X
帮助
  • 支持中心
  • 社区
© 2013–2026 Signal,一个非盈利组织。
"Signal" 、Signal 徽标和其他商标是 Signal Technology Foundation 在美国和其他国家/地区的商标或注册商标(更多信息请点击此处)。

如需媒体垂询,请联系press@signal.org