杀猪盘
我的 WhatsApp 差点被"幽灵"接管:一场连账号登出都不会提醒你的钓鱼骗局
这篇写给:所有用 WhatsApp 跟客户谈生意的外贸人,尤其是刚看过我上一篇《WhatsApp 验证码千万别转发》的读者——这篇讲的是同一类骗局里更隐蔽的新变种。
这不是我编的案例——是我自己 WhatsApp 上真实收到、真实截下来的钓鱼骗局全过程。骗子用的是滥用官方"关联设备"功能的手法,安全机构给它起了个名字叫 GhostPairing:账号被拿走后,你的手机不会被登出,你可能好几天都发现不了自己已经中招。这篇把我截到的全过程、这个手法怎么运作、骗子图的是什么,一次讲清楚。
- 我自己截到的骗局全过程:群发警告、假引导页、骗子要你输入的那个码
- 这个手法有名字,叫 GhostPairing,被多家安全机构报道过
- 为什么它比"转发验证码"更危险:手机不会被登出,你根本不知道自己已经中招
- 骗子图的到底是什么——从借钱变现到有组织的诈骗产业链
- 怎么第一时间发现、怎么处理
这不是听来的案例,是我自己收到的
上一篇我写了 WhatsApp 验证码诈骗的基本原理。写完没多久,我自己的 WhatsApp 上就收到了同一类骗局,而且是升级过的新版本。
我把整个过程截了下来。这篇不是转述新闻,是拿我自己截到的真实记录,一步步拆给你看。
先说清楚这是什么:这是一起钓鱼骗局。冒充“WhatsApp安全中心”这个不存在的官方身份,诱导你点链接、按指示操作,本质跟所有钓鱼骗局一样。
但骗子具体用的技术手法不一样。安全机构给这种手法单独起了个名字,叫 GhostPairing——滥用的是 WhatsApp 官方“关联设备”功能,也就是你平时在电脑上用 WhatsApp Web、在 iPad 上用 WhatsApp 的那个“多设备”能力。
一句话记住:钓鱼是骗局的类别,GhostPairing 是这次骗局用的具体手法。
第一部分:不止收到一条,是一波群发
我搜了一下自己收件箱里带“您好”两个字的消息,发现不止一条——七八个不同的号码,甚至一个叫“UC Chem BD Ltd”的企业账号,都在同一时间段发类似的警告。

仔细看这几条,话术不是逐字复制的同一份文案,而是同一个套路的好几个变体:有的说“检测到您的账号因频繁使用不同IP网络登录”,有的说“因官方进行更新性服务策略调整”,还有的说“经 WhatsApp 安全中心检测,您的账号存在安全风险”。说法不同,套路一样——都在制造“账号有问题”的紧张感。
这一点很关键:这不是有人专门盯上我一个人,是一次批量投放。那个“UC Chem BD Ltd”企业账号大概率本身就是另一个受害者——账号已经被攻破,正被骗子拿来当群发工具。这也是这类骗局的连锁性:一个账号被偷,马上变成偷下一个账号的工具。
第二部分:完整的一条长什么样
上面是搜索结果的摘要,看不全。我另外找到一条来自印尼号码(+62 812-9323-84948,不是我的联系人)的完整消息,正好能看清骗子想让你看到的全貌:

正文写的是:
尊敬的用户您好:检测到您的账号因频繁使用不同IP网络登录,存在数据泄漏以及非法行为,已标记为高风险账号,请在规定时间内点击下方《开始验证》按钮进行验证账号!若在系统限定的24小时内未验证该账号,系统将标记为高风险账号并自动注销,请悉知。
下面配一个“请点击验证”的按钮。话术套路很统一:先制造“账号异常”“限时未验证就注销”的紧迫感,再给一个链接,逼你来不及细想就点进去。
第三部分:点进去之后,发生了什么
这是整个骗局里最值得拆开讲的一步。点开链接之后,对方不是直接问你要密码,而是把你引到一段对话里,发来一张做得挺像样的“iPhone·安全验证步骤”引导图——用红色箭头标好第一步到第四步,一步步带你去操作你自己手机里真实存在的 WhatsApp 设置页面。

四步分别是:
- 回到 WhatsApp 首页,点右下角“设置”
- 点“已连结装置”(也就是官方真实存在的多设备管理入口,有的手机上叫“已关联设备”)
- 点“改为使用电话号码连结”
- 输入或粘贴“系统发送给你的八位数安全码”
这四步,每一步都是 WhatsApp 真实存在的功能,没有一步是假的。 假的是最后那个“八位数安全码”的来源和用途。它不是你的验证码,是骗子自己那台设备在发起“关联设备”请求时生成的配对码。骗子把这个码发给你,用“安全验证”的名义,诱导你把它输进你自己手机的关联流程里。你一输,等于亲手把骗子的设备批准成了你账号的关联设备。
聊天记录接下来是这样的:先是“正在为您获取安全码,请勿离开此页面…..”,然后发来第一串码。我没有按提示操作,隔了一会儿,对方又提醒“安全码已过期,回复 1 重新获取”,我又回了“1”,对方又发来第二串新码:

最后一条消息是:“您已成功关联WhatsApp安全中心,系统正在为您的帐号进行安全检测,检测期为3-7天,检测期间您的帐号可正常使用……”
这句话是整套话术里最阴的一步——目的就是让你安心,别去查“已关联设备”那个列表。3-7 天的缓冲期,够骗子从容地翻你的聊天记录、摸清你在跟哪个客户谈单子,再准备下一步动作。
为什么这个手法有名字:GhostPairing
这不是我自己起的名字,是安全研究机构(Malwarebytes、BleepingComputer 等多家安全媒体在 2025 年底到 2026 年陆续报道过)给这类攻击起的名字。原理一句话讲清楚:
不偷你的密码,也不需要拿到你的手机——它偷的是你自己亲手做的一次“设备关联”授权。
跟经典的“转发验证码”骗局对比一下,差别就出来了:
| 转发验证码(老手法) | GhostPairing(新手法) | |
|---|---|---|
| 骗的是什么 | 手机短信收到的注册验证码 | 关联设备时生成的配对码 |
| 完成后你的手机会怎样 | 立刻被顶下线,你会发现账号不对劲 | 完全正常,不会有任何提示 |
| 你多久能发现 | 几乎马上 | 可能几天,甚至更久 |
| 攻击者拿到的是什么 | 账号的完整控制权 | 一个“关联设备”权限,但几乎等于完整读写权限 |
这才是 GhostPairing 最狠的地方:你的手机上,WhatsApp 用起来跟平时一模一样。骗子在后台安安静静读你的消息,不会主动打草惊蛇,等摸清楚你手上有哪个客户、哪笔订单快成交了,才会动手冒充你去要钱。
关联之后,骗子能看到什么、能干什么
一旦设备关联成功,权限跟你自己在电脑上开着 WhatsApp Web 差不多大:
- 实时收到你新收到的每一条消息
- 同步读取你的历史聊天记录
- 看你收发的照片、视频、语音
- 看到你的头像、你在哪些群里
- 以你的身份,给你的联系人发消息——这是最致命的一条
外贸人最怕的场景,是骗子潜伏几天摸清楚你正在跟哪个客户谈单,然后冒充你,用你的语气告诉客户“给你个优惠价,尽快把货款打到这个账户”。客户看到的是你本人的头像和名字,很难起疑。等你自己发现账号异常,钱可能已经打出去了。
香港警方通报过,仅一周就接到 20 宗这类靠关联设备滥用得手的骗局举报,累计损失超过 100 万港币。手法都是骗子拿到账号后,向受害者的亲友或客户“借钱”“收款”。
骗子图的到底是什么
“冒充你向联系人借钱”只是最表层、最快能变现的一步。往深挖一层,这套手法的目的比这个更大,分三层。
第一层,账号本身就是传播工具。 骗子拿到你的账号后,不止会用来骗钱,还会用它去给你联系人里的下一批人群发同一套钓鱼话术。你的账号从受害者,变成了攻击下一个人的工具。第一部分里那个“UC Chem BD Ltd”企业账号,大概率就是这样被“收编”进来的。
第二层,你的聊天记录本身就是原材料。 关联设备之后,骗子往往会先潜伏一段时间,安静地读你的历史聊天、语音、照片,摸清楚你平时说话的语气、跟谁关系好、最近在担心什么。安全研究机构还提到,这类被窃取的语音和照片,正在被用于结合 AI 换脸换声的深度伪造诈骗——冒充的说服力比几年前高出一个量级。
第三层,也是最大的一层:这些被盗账号,很可能在给一整条产业链供货。 Meta 官方披露,仅 2025 年上半年,就一次性封禁了680 万个跟“犯罪诈骗中心”关联的 WhatsApp 账号。这些诈骗中心大多设在东南亚,报道反复提到它们涉及强迫劳动,专门运作的就是虚假加密货币投资、传销这类骗局——说白了,就是“杀猪盘”产业本身。一个“看起来是熟人”的真实账号,远比一个陌生小号更容易骗到人。
外贸人的商业账户被盗还多一层专属风险:能被用来做针对企业的假发票、冒充上游供应商或高管、给合作伙伴发钓鱼消息。这条路子专门冲着做生意的人来。
怎么防:一条铁律 + 一个随手检查的习惯
铁律:不管是几位数的码——6 位、8 位,不管对方说自己是客服、朋友还是官方安全中心,只要是你自己 WhatsApp 生成或收到的码,就只能你自己用。不能发给任何人,也不能按陌生人的指示“输入”到任何地方。
配合一个随手就能做的检查:
- 打开 WhatsApp,进设置 → 已关联的设备。
- 看列表里是不是只有你自己真正用过的设备。
- 有任何你不认识、想不起来自己连过的设备,直接点进去移除。
这个检查不需要等出事才想起来,现在就可以去翻一遍。
WhatsApp 官方在 2026 年年中上线了一个新功能,会在设备关联请求看起来可疑的时候弹出警告。这是好事,但拦不住“你自己被骗着一步步照做”的情况——在系统看来,那就是一次你亲手完成的正常操作。真正的防线还是在你自己这边:不给码,不按陌生人指示操作你自己的设置页面。
万一已经关联了,怎么处理
好消息是,跟“转发验证码”那种被整个顶号的情况比,这个反而好处理。因为你的主手机全程都是正常的,不用等 7 天,不用靠邮箱找回:
- 打开设置 → 已关联的设备,找到那个陌生设备,直接移除。
- 移除之后,骗子那边的连接会立刻断掉。
- 顺手把双重验证 PIN 改一遍(设置 → 账号 → 双重验证),防止骗子留了别的后手。
- 通知最近在跟进的客户和联系人,尤其是提过订单、报价、收款方式的——打电话或视频确认一遍,别让骗子潜伏期间套到的信息真的变成一笔汇错的货款。
上一篇讲的验证码转发、这一篇讲的关联设备滥用,都是钓鱼骗局,只是骗子用的具体手法不同。这类识别与防骗的内容,会持续更新在 杀猪盘 这个分类里——真遇到新的骗局手法,我会继续拿真实截图拆给你看,不编不吹。
常见问题
这算不算钓鱼?
算。冒充"WhatsApp安全中心"这个不存在的官方身份、诱导你点链接按指示操作,本质就是钓鱼——香港政府的网络安全应急中心 HKCERT 给一起几乎一样的案例发过通报,标题直接就是"釣魚警報"。GhostPairing 是这次骗局具体用的技术手法,不是骗局的分类名。钓鱼是类别,GhostPairing 是手法,两者别搞反。
这跟你上一篇讲的"转发验证码"骗局是同一回事吗?
同属钓鱼骗局,但技术手法不一样。转发验证码骗的是注册验证码,骗子拿着码在他的设备上重新注册你的号码,你的手机会立刻被顶下线,至少能第一时间发现异常。这篇讲的是滥用"关联设备"功能——骗子诱导你把一个新设备关联到你账号上,跟你在电脑上登 WhatsApp Web 一个原理。关联完成后你手机上的 WhatsApp 完全正常,不会有任何登出提示。
我怎么知道自己有没有中招?
打开 WhatsApp,进入设置 → 已关联的设备,看列表里是不是只有你自己真正用过的设备。只要有一个你不认识、没主动关联过的设备挂在上面,直接点进去移除。这个列表值得你现在就去翻一遍,不需要等出事才想起来查。
骗子拿到关联权限之后,具体能看到我什么?
跟你自己在电脑上开着 WhatsApp Web 权限几乎一样大——实时收到新消息、同步读历史聊天、看照片视频语音、看头像和所在的群。更关键的是,他能以你的身份给你的联系人发消息,这也是为什么这类骗局最后经常演变成冒充你借钱、或者冒充你跟客户谈生意骗打款。
骗子费这么大功夫,最终图的是什么?
不只是骗一次钱那么简单,分三层:第一层最直接,冒充你向联系人或客户借钱、骗汇款;第二层,你的账号会被拿去当传播工具,群发同一套话术给你的联系人;第三层也是最大的一层,这类被盗账号很可能在给有组织的诈骗产业供货——Meta 官方披露 2025 年上半年就封了 680 万个跟"犯罪诈骗中心"关联的 WhatsApp 账号,这些中心大多在东南亚、涉及强迫劳动,专门做虚假加密货币投资和传销,也就是"杀猪盘"产业本身。