Today’s picks

网安专家复盘:快手风控防线被“击穿”的两小时

作为网络安全与风控系统领域的资深从业者,卢圣龙比大多数人更早得知了快手直播事故的发生。 12 月 22 日晚 10 点刚过,网络安全行业的一些内部群聊中开始不断弹出截图——快手直播界面中出现了明显违规...

Source: https://www.myzaker.com/

作为网络安全与风控系统领域的资深从业者,卢圣龙比大多数人更早得知了快手直播事故的发生。

12 月 22 日晚 10 点刚过,网络安全行业的一些内部群聊中开始不断弹出截图——快手直播界面中出现了明显违规的内容。很快,快手自建的“应急响应中心”群里也出现了类似的反馈。起初,卢圣龙和其他技术专家判断,可能是某个审核模块“临时挂掉了”。但随着截图和录屏不断涌现,并迅速扩散,他意识到,这并不是一次普通的技术故障。

当晚,大量直播间同时出现涉黄、低俗以及血腥暴力内容,部分直播间的观看人数接近 10 万。相关图片和视频如病毒般在各类社交平台和私密群组中传播。平台先后尝试限流、封禁等措施,但最终是通过直接下架直播入口,才控制住局面。直播功能大约在凌晨 0 点 45 分左右基本恢复。

整个事件持续了约两个小时。随后,快手发布公告称,平台遭到了“黑灰产攻击”。

卢圣龙从事网络安全工作已有 13 年,目前在一家网络安全公司担任攻防实验室负责人。他的工作之一,是作为授权白帽黑客,在合规前提下对机构和企业的安全体系进行测试。

在他看来,事后行业内部的讨论焦点,并不在于攻击本身,而在于快手的风控系统为何会被“击穿”,以及在这段长达两个小时的异常窗口期内,平台为何未能迅速切换至应急状态。

“这个问题可能源于算法失效,也可能发生在风控算法的灰度更新过程中,或者是企业用于故障隔离和快速恢复的内部高可用架构存在缺陷。从发生到完全处置,快手用了将近两小时,这个速度偏慢,说明他们在应急流程、故障感知以及切换机制上可能存在短板。”卢圣龙表示。

在他看来,这次风波就像一面镜子,折射出平台业务增长与安全投入之间长期博弈的现实,也暴露了整个互联网行业在高速发展过程中积累下来的安全隐患。

“从事发到完全处置花了两小时,时间太长了,肯定是有问题的。”

镜相工作室: 你最初是如何得知“快手直播事故”的?

卢圣龙: 我是在几个网络安全论坛相关的群里看到的。快手自己也建有一个“应急响应中心”群,用于与外部安全研究人员沟通漏洞信息。

当晚大概 10 点左右,群里开始有人说快手的审核和风控平台好像出了问题。一开始大家并没有往“攻击”方向去想,都认为是内部系统故障。

镜相工作室: 所以一开始你并不认为是黑客攻击?

卢圣龙: 是的。典型的黑客攻击通常以拒绝服务为主,比如 DDoS,通过大规模流量淹没服务器或周边基础设施,或者是隐蔽入侵和控制。

像 DDoS 这类攻击,一般能看到明显的流量异常,平台也会明确说明攻击类型。这种攻击的目的通常是让服务瘫痪,而不是精准绕过风控审核,大规模开启非法直播。

因此,业内更倾向于认为,是风控系统本身出了问题——可能是算法失效、灰度更新出错,或者临时性 bug。再加上晚上 10 点是直播高峰期,系统负载大,往往也是最脆弱的时候。

镜相工作室: 你如何评价快手当时的处置过程?

卢圣龙: 从事发到完全处置用了两个小时,这个时间明显过长,至少说明内部的高可用架构和应急响应机制存在问题。

对于快手这样体量的平台来说,核心风控系统一旦失效,理论上应该在秒级触发监控和告警。理想的应急链路应当是:风控失效 → 秒级告警 → 业务自动切换至人工审核队列或严格限流模式 → 安全和运维团队紧急处置 → 系统恢复。

从结果反推,长达两个小时的处置时长,说明要么问题没有被及时发现,要么告警没有被响应,要么应急切换机制并未真正生效。

正常情况下,如果风控系统宕机,业务侧仍可启动人工审核,对不合规直播申请进行拦截。但从结果来看,本应发挥作用的人工审核并没有达到预期效果。这也可能与系统架构有关:当业务连续性优先级高于安全时,为了不中断服务,在风控失效的情况下,业务系统可能会默认放行内容。

这次事件影响极大,传播速度也非常快。但截至目前,真正的原因尚无定论,外界的各种分析仍偏向推测。

快手很可能会在不久后发布更为详细的报告。此类涉及公共内容安全的事件,监管部门通常会要求企业提交详尽说明,公众也有权了解真相。目前可能仍处在内部调查与沟通阶段。

镜相工作室: 在类似事件中,平台可能需要承担哪些责任?

卢圣龙: 如果最终被认定为网络安全事件,平台可能会因违反《网络安全法》《数据安全法》而面临处罚,包括罚款、业务整改,甚至暂停服务。如果涉及用户数据泄露,还可能触及《个人信息保护法》。此外,如果内容安全主体责任履行不到位,平台也可能被监管部门约谈并要求整改。

黑灰产攻击不一定是“盗号”,更多是“用号”

镜相工作室: 有媒体报道称,当晚有上万个账号参与违规直播。根据目前信息,能否判断这些账号的来源?

卢圣龙: 目前没有证据显示这些账号来自普通用户被盗。更可能的情况是,它们属于黑灰产手中的“库存号”。如果黑灰产攻击的是风控平台,其实并不需要外界想象的那种“千万级”规模,关键在于攻击点是否足够精准。

镜相工作室: 也就是说,更可能是“用号”,而不是“盗号”?

卢圣龙: 没错。很多平台都存在大量被批量注册或收购的账号,它们平时处于静默状态,一旦风控出现漏洞,就会被集中启用。

镜相工作室: 与以往互联网大厂的数据泄露事件相比,这次事故有什么不同?

卢圣龙: 可以从两个方面来看。

第一,如果按照快手的说法,是风控或业务系统遭到攻击,那么本质上与我们日常处理的案例并无太大差异。所使用的技术手段在安全圈内并不算“新”,但攻击者将这些手段组合起来,针对直播平台的特定业务逻辑(如高并发审核)进行精准打击,最终造成了巨大的破坏。

第二,攻击之后黑产的行为,比如大量涉黄直播出现,与单纯的数据泄露事件有明显区别。

通常的数据泄露,攻击者目的较为清晰,可能是窃取信息、商业机密、挖矿、勒索或数据倒卖。而从目前情况看,快手此次攻击者的目的更可能是大规模开播,在直播中引流、挂链接,利用系统漏洞牟利,甚至实施诈骗。

镜相工作室: 快手称此次事故为黑灰产攻击,这一产业链是如何运作的?

卢圣龙: 黑灰产已经形成了分工清晰、联系紧密的上中下游体系。

上游是工具开发者、验证码平台和数据贩子,提供可绕过风控的自动化脚本。
中游是“号贩子”,负责收购、注册、养护大量平台账号,并根据粉丝数、活跃度进行分级定价,类似一个“账号期货市场”,向攻击方提供大量实名或非实名账号。
下游则是具体执行者,他们租用或购买工具和账号,在风控失效的窗口期内集中开播,目的是引流、诈骗或恶意推广。

这种攻击的成本并不一定很高,但回报可能非常可观。通过群控系统和廉价的“僵尸号”,即便大多数账号被封,只要有极少量存活并成功引流,收益就足以覆盖成本。

镜相工作室: 随着技术演进,黑灰产攻击出现了哪些变化?

卢圣龙: 一方面,作恶门槛在持续降低。有些黑产团队已经开始利用 AI 进行数据关联和分析,比如自动打标签、生成诈骗脚本。如果他们掌握了你的面部信息,再结合足够多的其他数据,就可能生成高度逼真的视频或音频诈骗内容。

另一方面,危害范围和影响程度在放大。通过直播,短时间内就能影响上千甚至上万人。

本质上,攻防对抗是一场成本博弈。攻击方可以投入大量资源,购买海量账号、验证码服务,批量注册虚假身份;而防守方的资源是有限的。当黑产的投入远高于企业的安全防护能力时,系统就有被攻破的风险。

安全不应被视为“可以妥协的成本”

镜相工作室: 从行业角度看,这起事件带来了哪些反思?

卢圣龙: 对企业来说,这类风险是共性的。快手的问题并非个例,而是反映了一个长期存在的现实:安全被视为成本中心,而非利润中心。在财务报表上,安全投入是纯支出,既不直接拉新,也不提升活跃度或营收。因此,在资源分配、技术立项和话语权上,安全部门往往处于弱势。

在实际操作中,很多安全团队人手紧张,需要同时覆盖多个安全领域,很难做到深入、系统。

在业务压力下,安全常被当作“可以暂时让步”的部分。许多公司的安全建设是“合规驱动”和“事件驱动”的:不出事,预算紧张、优先级靠后;出了事,才短暂加码投入。这种循环导致安全体系缺乏前瞻性和长期规划。

镜相工作室: 企业在安全方面的合理投入比例应当是多少?

卢圣龙: 很难给出一个统一数字,应与业务规模和风险等级相匹配。但目前很多国内企业在 IT 投入中,安全所占比例仍明显偏低。安全不是“一次性投入”,而是需要持续运营和迭代的系统工程。

现在的技术条件下,可以通过智能风控和用户分层策略,在不影响大多数用户体验的前提下,对高风险行为进行精准管控。同时,应急处置机制必须足够健全。

镜相工作室: 有观点认为,此次事件的核心在于“攻击自动化”与“防御人工化”之间的不对称。你认为,构建 AI 自动化防御体系,最关键的是让 AI 识别哪些隐蔽的新型攻击?

卢圣龙: 不同场景需要不同模型。风控审核主要是内容安全模型,而内容安全对抗中,攻击者往往会在违规图片中加入人眼难以察觉的微小扰动,也就是噪声,从而误导传统深度学习模型。

而针对传统网络安全攻击,更应从攻击行为本身入手,构建自动化的告警、研判和处置体系,让系统能够更快地发现、判断并响应风险。

镜相工作室: 面对 AI 被黑灰产广泛利用,你怎么看?

卢圣龙: 攻击门槛在下降,但防守技术同样在进步。AI 既可以被用于攻击,也可以用于风控模型训练和异常识别。真正的差距不在技术本身,而在资源投入和优先级选择——攻击方可以集中力量打一个点,而防守方必须守住整个面。长期来看,关键还是企业是否愿意持续投入安全体系建设。

镜相工作室: 你认为这次事件会对行业产生哪些影响?

卢圣龙: 影响非常大。随着《网络安全法》《数据安全法》《个人信息保护法》以及相关内容管理规定不断压实平台主体责任,监管部门可能会加强对企业安全履职情况的检查,平台自身也会更加重视风控系统的冗余设计和高可用能力。

就我个人而言,目前最关注两点:一是此次事故的最终原因能否透明公开,二是平台是否会从根本上重新平衡业务与安全的权重。如果只是做技术修补,而机制不变,类似问题未来仍有可能再次发生。

Keep a little curiosity for the next story.

Back to reading

Read next

All