欢迎阅读《东亚数字威胁简报》。这份每季度发布的信息安全威胁简报,希望能够用清晰、简洁的方式整理最新的信息安全风险,以华语向读者提供可实践的安全建议,推动日常资安习惯改变。我们也希望这份简报能成为公民社会行动者之间互相提醒、互相支持的信息。
今期简报我们会探讨通讯私隐、装置取证、网络审查与旅行上网风险:
- Forensic Express|Signal 讯息真的删得干净吗?
- 法规雷达|强制解锁的私隐风险
- 防火长城|跨境网络镇压的监控技术
- 漏洞快报|全碟加密不是「加密码」
- 旅行上网风险|eSIM 「绕路」恐令数据送中
Forensic Express|Signal 讯息真的删得干净吗?
美国联邦调查局(FBI)近期在一宗法庭案件中,成功从被告的 iPhone 绕过 Signal 加密机制,直接从手机操作系统的通知数据库提取了已设定为自动销毁 Signal 的讯息纪录,即便 Signal 早已从该手机中卸除。此案令许多人感到意外。因Signal凭借端对端加密技术,一直被视为最安全的通讯工具之一,配以阅后即焚功能,通讯理应不留任何痕迹。
然而此案揭露了一个关键盲点:每当 Signal 讯息在锁定画面弹出预览时,iOS 便会自动将该内容储存于装置内部存储器,即使讯息其后在应用程序内消失,这份系统层面的纪录仍然存在。FBI 使用 Cellebrite 等专为执法部门设计的取证工具,在取得装置实体并于解锁状态下,深入存取系统底层各类数据库,从中提取出一般用户根本不知道存在的通知纪录,包括已消失的 Signal 讯息。
香港警方也有使用 Cellebrite 的纪录。2019 年 12 月 8 日「国际人权日大游行」前夕警方搜出武器,并起诉14人的《反恐条例》首案,庭上警方表示使用 Cellebrite 取证工具提取被告手机内的 Telegram 讯息纪录,试图以此作为呈堂证据。控方另传召专家确认,即使讯息已被删除,数码取证工具仍有可能将其还原。
甚么是端对端加密?
所谓端对端加密,是指讯息在发送前已于装置上加密,传输途中只是一堆乱码,只有抵达收件人手机后才会解密还原,包括 Signal 公司本身在内的任何第三方均无法读取内容。
应对方法: 如何保护自己的通讯内容?
- 立即更新至手机系统:每当新漏洞或恶意软件被发现,苹果及 Android 厂商通常会尽快推出安全补丁(security patch)修补漏洞,无论是今次的通知数据库漏洞,还是其他间谍软件及恶意软件,保持系统更新是抵御已知威胁最直接的方式
- 在 Signal 内关闭讯息预览:点击个人头像 >「通知」> 将「显示」改为「不显示姓名或内容」
- 在系统层面限制通知:iOS 用户进入「设定」>「通知」> 选择应用程序 > 关闭「显示预览」
- 定期重启手机,使装置回到加密保护更强的「首次解锁前」(BFU)状态
- 前往高风险环境时,考虑将手机留在安全地点或使用全新装置
法规雷达|强制解锁的私隐风险
港府于三月修订《香港国安法》实施细则,当局可要求指明人士提供密码、解密方法及其他与装置或电子数据相关的必要协助。拒绝配合或提供重大失实、误导性响应,可能触犯刑事罪行,经定罪后可被罚款及监禁。
要求装置解密不同于一般监管查问。当事人在查问现场等候法律意见的空间有限,有机会需要即场解锁提供储存在设备上的数据,这意味着以「忘记密码」为由的情况不再适用,甚至带有法律风险。而「指明人士」涵盖范围广泛,可能把与调查无关的人也牵连其中。无论身处香港,或即将计划出入境香港,读者宜审慎检视电子设备的安全设定,和装置存放的数据,以评估风险。原则上,装置保存的数据愈少,愈能降低遇上强制解锁的风险和影响。
应对方法:如何保护个人资料?
- 于 WhatsApp、Signal 等通讯程序开启讯息自动销毁功能,免却手动逐一清除的麻烦。
- 避免将敏感数据存放于装置上。
- 如需在装置上保存密码管理器的备份或汇出档,应使用加密格式,避免保留明文 .csv / .json文件,并将密码库或备份文件与主密码分开妥善保管。
- 如需过境,可将敏感数据预先备份至具端对端加密的云端服务(如 Tresorit、Proton Drive),将密码储存于密码管理器,并确保在过境前注销上述帐户和移除程序,待过境后在安全环境下再重新安装。
- 检查家庭云端方案和团体账户的共享设定,避免在解锁检查或检取数据时,连带披露家人、朋友或组织成员的数据。
防火长城|跨境网络镇压的监控技术

由 Access Now 主办的 RightsCon是全球最大规模的网络人权论坛,2011年起每年在不同城市举行,疫情后部分环节以网上直播形式举行。今年大会原定于五月初在非洲赞比亚举行,却在开幕前数天,因中国向赞比亚政府施压,要求审查特定议题并禁止台湾公民社会人士参与,被逼取消。此事反映地缘政治因素——中国透过「一带一路」成为非洲最大贸易伙伴,持续向当地政府输出电信基础设施、监控工具与网络审查技术,加深非洲对北京的依赖。
然而,中国的影响力渗透远不止于取消一个人权论坛。去年,数码鉴证研究机构 InterSecLab 联同多个国际组织发布调查报告《The Internet Coup》(《网络政变》),揭露中国企业「积至(海南)信息技术有限公司」(Geedge Networks)已向缅甸、巴基斯坦、哈萨克斯坦、埃塞俄比亚等政权出口监控与审查技术。积至的创办人正是被称为中国「防火长城」之父的方滨兴。
「防火长城」的原理
提到「防火长城」,大众都会联想到中国当局的网络审查措施。实际上,「防火长城」并不止于无法浏览使用Google和WhatsApp。每当你开启网页,计算机便会向远程服务器发出请求,就像「寄信」一样,对方回复,完成数据交换。这些「信件」在传送途中会被切割成无数细小的「封包」,各走最快的路线,抵达后再重组。
中国的 DPI(深度封包检测)系统,正是在这个过程中实时拦截每一个封包,无论是网页浏览、电邮、通话还是应用程序纪录,一律纳入监控之中。系统不仅收集数据,更能主动封锁网站、拦截讯息,甚至在用户不知情下窜改接收的内容。当局能够封锁大多数 VPN服务,靠的也是同一套原理:分析流量特征,从中识别用户。
先封锁、后算账
掌握此原理,便可理解积至的监控工具,正是以 DPI 为核心,为各国政府度身订造一整套监控、审查、定位与主动攻击的网络镇压基础设施。其核心产品「天狗安全网关(TSG)」是国家级防火墙,能封锁网站与 VPN,并在用户不知情下植入恶意代码于下载文件,更设有「用户声誉评分」机制。评分过低的用户可能遭断网,或须经人脸识别认证才能恢复上网。另一产品「Cyber Narrator」接口则供政府分析员使用,可追查被列为非法网站被禁前的浏览纪录,追溯出曾经造访的用户,逐一追究。
值得留意的是,积至员工可存取客户国家的真实用户数据,部分数据更会转移至与中国科学院相关的机构。即使用户并非身处中国境内,但若身处的国家有向中国购入积至的工具,用户的上网行为、通讯对象与所在位置,同样可能经防火墙传送至中国。报告亦指出,部分已离开中国的异见人士,仍可能因这类跨境输出的审查与监控系统而继续受到追踪、监控甚至打压。这显示问题不只是监控技术出口,而是中国式网络监控模式已延伸至境外,影响海外公民社会与社群的安全。
漏洞快报|全碟加密不是「加密码」

微软 Windows 内建的全碟加密功能 BitLocker 近日被发现存在重大安全漏洞,攻击者只需一支 USB 随身碟便可绕过加密保护,直接存取硬盘内容。
BitLocker 是微软内建于 Windows 的全碟加密功能,旨在保护装置上的所有数据,目前为各国企业与政府机构最广泛使用硬盘加密方案之一。然而,安全研究员 Nightmare-Eclipse 于 5 月 12 日公开发布了一个名为「YellowKey」的漏洞,攻击手法极为简单,攻击者只需将一个特制文件夹复制至 USB 随身碟,插入目标计算机并重新启动时按住 CTRL 键,即可在不需任何密码的情况下,直接存取受 BitLocker 保护的硬盘内容。目前已有多名独立安全研究员证实漏洞可成功重现。
此漏洞完全透过 Windows 原生功能运作,无需任何专业黑客工具,只需短暂接触目标装置即可触发,且不会在硬件上留下任何持久性痕迹。这意味着攻击场景远比想象中广泛:装置遭窃、边境安检扣押、内部人员滥权,乃至供应链环节均可能成为切入点。
应对方法:
微软已于 6 月正式修补了这个漏洞,用户可以直接透过「设定」>「Windows Update」安装最新的安全更新。
对于暂时无法立即更新的装置,可考虑改用「TPM 加 PIN」模式取代默认的「仅 TPM」保护。操作方式为:开启「组策略编辑器」(按 Win+R,输入 gpedit.msc),依序进入「计算机设定」>「系统管理模板」>「Windows 组件」>「BitLocker 磁盘驱动器加密」>「操作系统磁盘驱动器」,启用「启动时需要其他验证」政策,并勾选要求输入启动 PIN 码。设定完成后重新启动计算机,系统便会要求设置一组 BitLocker PIN 码,此后每次开机时,除了 TPM 芯片的自动验证外,亦须输入该 PIN 码才能解锁硬盘。这意味着风险并不只限于传统意义上的「黑客入侵」。只要攻击者有短暂接触装置的机会,例如计算机遗失或被盗、过境时被扣查、维修期间被人动手脚、公司或机构内部人员未经授权接触,甚至供应链环节中的任何处理程序出现漏洞,都可能成为突破防线的切入点。对高风险人士而言,装置一旦离身,就应重新评估装置的安全状态。
甚么是全碟加密(Full Disk Encryption)?
全碟加密是一种将储存装置上所有数据转换为加密格式的安全技术,未经授权的人即使取得装置的实体访问权限,也无法读取其中的任何内容。只有在输入正确的密码后,系统才会解密并允许存取数据。常见的实作方案包括 Windows 的 BitLocker、macOS 的 FileVault,以及 Android 和 iOS 装置上的内建加密功能。
全碟加密主要针对的是实体威胁——即装置被人亲手取走的情况。当手机或计算机遗失、被盗,甚至被执法部门扣押时,若没有全碟加密的保护,任何人只需将储存媒体接上另一台计算机,便能直接读取其中的所有档案与讯息。此外,全碟加密亦能防范「冷启动攻击」(Cold Boot Attack)等进阶手法:攻击者透过直接存取内存或储存芯片来提取数据。而有了全碟加密,即使攻击者成功取得储存媒体,看到的也只是一堆无法解读的乱码,数据的实际内容依然受到保护。
「加密」≠ 设定密码
「密码」与「加密」并不一样。设定登入密码就像在门上加一把锁,但门后的东西原封不动。攻击者只需将硬盘取出接上另一台计算机,便能完全绕过登入密码,直接读取所有数据。全碟加密则不同,它是将数据本身打散重组成毫无意义的乱码,即使储存媒体被取出,任何人看到的都只是一堆无法解读的数据,就如同拿到一本以未知文字写成的书,字字存在却无从理解。
「加密」及「加密码」两者各自防御不同层面的威胁,缺一不可--密码控制的是「谁能进入」,加密保护的是「数据本身」。
旅行上网风险|eSIM 「绕路」恐令数据送中
美国东北大学(Northeastern University)去年发表研究报告,揭示旅游 eSIM 有机会将用家所有上网流量绕经包括中国在内的威权国家。
eSIM 是直接内建于手机内的数码 SIM 卡,用户只需扫描 QR Code 或透过应用程序,即可在出发前预先设定好当地的网络联机。然而,当你使用 eSIM 上网时,流量并非直接连接至所在地的网络,而是会先传送至售卖该 eSIM 的电信商服务器处理,而这家电信商可能位于完全不同的国家。这就好比你在美国打一通电话,却必须先经过中国的总机转接才能接通对方;对方虽然在美国,但中国的总机全程都能听到你们的对话。
研究人员测试了数十款市面上的旅游 eSIM 后发现,即使人在美国境内,购买自爱尔兰公司 Holafly 的 eSIM 所分配的 IP 地址竟属于中国移动网络,代表用户的所有上网流量实际上都在绕经中国的基础设施。而中国移动作为实际的网络服务提供商,能够看到并掌控大量信息:你访问了哪些网站、使用了哪些应用程序、通讯对象是谁、何时联机以及身处哪个位置。即使内容经过加密,透过 DPI 技术,业者仍能从流量的外在特征分析你的上网行为模式。此外,部分代理商平台(如 Telnyx)更能直接追踪用户的地理位置,误差范围仅约 0.8 公里,而用户对此完全不知情。
应对方法:旅游上网安全贴士
- 使用 VPN 可以隐藏你访问的网站和应用程序,并加密上网流量内容——即使数据透过中国移动等境外网络路由,网络提供商也只能看到加密后的乱码,而非实际浏览内容。
- 但 VPN 并非万能,网络提供商仍能透过基地台讯号追踪你的位置,因此选择可信的 VPN 同样重要,例如 ProtonVPN 或 Mullvad VPN。
- 最根本的保护,是从源头选择由非威权国家路由流量的可信赖 eSIM 提供商,购买前应查清背后的实际电信商及其所属国家。
- 外游时应避免连接机场、酒店等公共 WiFi;若必须使用,切勿登入银行或任何敏感账号。
结语
我们深信,信息安全风险不只是机构 IT 部门的责任。实际上,公民社会许多组织都必须依赖团队成员自身对资安的熟悉度来保障组织的安全。通讯纪录、手机取证、旅行上网、数据外泄、监控技术和新法规等,都可能直接影响你的工作、私隐和安全。
《东亚数字威胁简报》每期用简洁、易读的方式,为你整理值得留意的信息安全威胁简报。我们也欢迎读者回馈。如果你有希望我们日后探讨的议题,或对个人数码安全有任何疑问,欢迎电邮至:info.ril@proton.me
