2025年12月22日晚22时,国内头部短视频平台快手遭遇了一场堪称”P0级事故”的大规模网络攻击。约1.7万个僵尸账号同步开播,色情、暴力、恐怖内容如潮水般涌入直播间,单场观看量逼近10万人。平台被迫无差别关停全部直播频道,股价单日蒸发超百亿港元,最终招致1.191亿元行政罚款。
但这不仅仅是一起”技术漏洞被利用”的安全事件。当我们把时间线摊开来看,一个令人不安的真相浮出水面:这次攻击的时间节点和攻击内容,与当时国家正在开展的”清朗”专项行动存在惊人的重合。
这是巧合?还是一场精心策划的报复?
一、事件全景:90分钟的”至暗时刻”
1.1 攻击时间线
| 时间 | 事件 |
|---|---|
| 18:00-20:00 | 🔴 前序探测期:平台出现零星违规内容,处于常规风控可处理范围 |
| ~21:30 | 🟡 压力测试:部分用户反映验证码加载异常、视频卡顿、直播推流不稳(当时归因为”网络波动”) |
| 22:00 | 💥 攻击全面爆发:约1.7万个僵尸账号同步开播,集中推送预制违规视频 |
| 22:00-23:00 | 🔥 系统僵持期:举报功能失效,封禁指令执行严重滞后,峰值在线人数一度达26万 |
| 23:00-00:30 | 🛑 应急阻断期:启动熔断机制,全量关闭直播频道,页面显示”服务器繁忙” |
| 00:45起 | 🔧 服务恢复期:逐步恢复直播功能,1.7万个涉事账号全部冻结 |
1.2 攻击规模
- 僵尸账号数量:约17,000个
- 攻击持续时间:60-90分钟爆发期 + 约2小时处置期
- 峰值直播间观看量:最高接近26万(不同来源报道10万-43万不等)
- 应急处置结果:冻结涉案账号17,000个,清理违规链接超3万条
- 经济损失:股价下跌3.5%-6%,市值蒸发超百亿港元
- 行政处罚:2026年2月6日,北京市网信办罚款1.191亿元
1.3 内部视角:当攻击发生时,快手内部发生了什么?
事后流出的内部聊天记录(下图)还原了当晚安全团队的实时状态:
23:29 — “快手服务器遭到网络攻击”
23:29 — “已无力抵抗“
23:30 — “重大网络安全事故“
23:30 — 内部通报细节:
“黑产团伙购买了可以绕过实名认证的’接码’服务,利用自动化脚本批量注册或盗用账号(僵尸号),然后在同一时间开启成千上万个直播。
这些直播通常质量很低,或者直接播放录屏,内容极度露骨。因为是机器操作,一旦被封禁(或者直播完),账号直接丢弃,不留痕迹。
一次性涌现1.7万个僵尸账号进行类似的涉黄涉赌广告群发……”

图:网传快手内部工作群聊天记录,记录了从发现攻击到确认”无力抵抗”的全过程
这段内部信息揭示了几个关键事实:
- 安全团队在攻击爆发后约30分钟即判断”已无力抵抗”——说明攻击强度远超预案覆盖范围
- 确认了”接码服务绕过实名认证”的攻击路径——与后续安全专家的技术分析完全吻合
- 账号是”一次性”使用的——被封即弃,不留痕迹,极大增加了溯源难度
- 内容以”录屏”为主——预制视频而非实时拍摄,进一步印证了有预谋的工业化操作
二、攻击手法拆解:低成本如何击穿高投入防线?
这不是一群黑客在地下室里敲键盘的传统攻击。安全机构火绒安全的复盘报告指出:这是一次具有里程碑意义的业务逻辑DDoS攻击。
2.1 三步攻击链路
1 | 第一步:批量"造号" |
2.2 实名认证是如何被绕过的?
这是最关键也最令人不安的一环。要理解攻击者如何批量获取1.7万个”已实名”账号,我们需要深入解剖黑灰产的基础设施——接码平台和猫池。
什么是”猫池”?(GoIP / GSM Modem Pool)
猫池(Modem Pool),业内也叫 GoIP 设备或 GSM 网关,是一种可以同时插入多张手机SIM卡的硬件设备。
1 | ┌─────────────────────────────────────┐ |
核心特点:
| 参数 | 说明 |
|---|---|
| 端口数量 | 常见规格:8口、16口、32口、64口、128口、256口 |
| 设备价格 | 8口约650元,16口约900元,高端口数可达数千元 |
| 功能 | 可同时拨打电话、接收/发送短信、上网跑流量 |
| 支持制式 | 2G/3G/4G,分移动/联通/电信版本 |
| 管理方式 | 通过PC端软件统一控制所有SIM卡,可编程自动化操作 |
通俗理解: 猫池就像一个”N卡N待”的超级手机。普通手机只能插1张卡,而一台256口的猫池可以同时让256个手机号在线工作。插上卡、连上电脑,配合自动化脚本,一个人就能操控数百甚至数千个手机号。
什么是”接码平台”?
接码平台是建立在猫池之上的短信验证码分发服务平台。它的工作原理如下:
1 | 黑灰产攻击者的完整"造号"流程 |
具体运作方式:
- 攻击者在接码平台上选择项目(如”快手注册”)
- 平台从连接的猫池中分配一个可用手机号
- 攻击者用这个号码在快手注册,快手发送验证码到该手机号
- 猫池自动接收短信验证码
- 接码平台将验证码实时显示给攻击者(或通过API自动回传)
- 攻击者输入验证码,注册完成
- 该号码被标记为”已使用”,下次分配新号码
整个过程3-5秒,全自动化,无需人工干预。
手机卡从哪来?
这是整个产业链中最灰色的环节。手机卡的来源主要有以下几种:
| 卡类型 | 来源 | 实名状态 | 单价 | 特点 |
|---|---|---|---|---|
| 三大运营商卡 | 卡商组织人员批量办卡 / 非法购买公民信息 | 已实名(真假难辨) | 25-30元/张 | 最稳定,但风险最高 |
| 虚拟运营商卡 | 165/170/171等号段 | 需实名(部分可绕过) | 3.5-5元/张 | 便宜量大,”注册养号必备神器” |
| 物联网卡 | 企业名义批量办理 | 企业实名 | 更低 | 近年来多数已不支持收短信,使用率下降 |
| 境外手机卡 | 境外购买 | 仅需营业执照 | 不等 | 无需国内实名,但部分平台不认 |
广州市公安局网警支队的说明:”有的卡商直接组织他人到运营商办卡,有的可能非法购买公民个人信息。”
成本核算:
以本次快手的1.7万个账号为例:
- 按虚拟运营商卡计算:17,000 × 5元 = 8.5万元(低成本方案)
- 按三大运营商卡计算:17,000 × 25元 = 42.5万元(高质量方案)
- 加上猫池设备、接码平台服务费、脚本开发等:总成本预估在百万元级别
对比: 快手2025年Q3研发投入约37亿元。
为什么平台拦不住?
平台通过短信验证码与运营商建立信任关系——验证码正确,就默认通过了实名认证。但正如网络安全顾问吴崖斌指出的:
“平台不是公安系统,它只能验证’这个号码是可用的’,开放直播权限。但手机号究竟是正常用户、不知情的信息被盗者,还是被批量操控的黑卡或虚拟号码,却不容易区分。”
这里存在一个根本性的信任盲区:
1 | 平台看到的验证链路: |
换句话说:平台看到的是”运营商已实名”,而不知道这个”实名”背后站着的是真人还是猫池。 平台的实名验证本质上是对运营商的信任传递,而这个传递链条在猫池面前断裂了。
这个产业链有多大?
根据公开报道的案件数据:
| 案件 | 规模 |
|---|---|
| 爱码案件(全国最大验证码平台) | 绍兴警方查获700多万张手机SIM卡 |
| 接码平台覆盖范围 | 可提供9000多个网站项目的验证码接收服务 |
| 行业增速 | 阿里安全部追踪发现,一年间接码服务量翻了3倍 |
| 用途分布 | 约70%用于诈骗,15-20%用于”撸羊毛”,其余为注册/刷量 |
阿里巴巴集团安全部高级专家璃珞的判断:”七成是用这些手机号生成的账号用来欺诈,就是骗普通消费者。”
这意味着: 接码平台+猫池不仅是快手事件的作案工具,更是支撑着整个网络黑灰产业的基础设施级服务。从电信诈骗、盗号撞库、薅羊毛到这次针对快手的规模化攻击,底层用的是同一套体系。
2.3 内容审核为何失灵?
快手在2025年9月曾公开分享其安全大模型技术,宣称对海量内容审核已经从”人力标注”转向”自动化标注+人工辅助校验”。但在这次事件中,这套体系却全面溃败。
吴崖斌的分析指出了三个层面的原因:
原因一:系统性超载
“和图文审核不同,直播审核是一项实时、大流量、高负荷的任务:视频流量远高于图文内容,每一秒都包含图像、语音、文本等多重信息,需要实时抽帧、识别、分析。对机器来说,负荷是不一样的。短时间内涌入大量的直播用户,那么多疑似违规的直播,AI也需要时间的,也是有上限的。”
原因二:”可用性”优先于”安全性”
这是更深层的管理逻辑问题:
“对平台而言,首要目标是保证业务正常运行不中断,毕竟平台上还有大量正常用户在使用直播。因此在异常初现端倪时,平台往往会选择先维持直播可用,再逐步清理风险内容。当异常规模远超预期,平台最终’关停直播’,是通过牺牲可用性,换取整体风险可控。”
翻译一下:平台一开始不想关直播(怕影响正常用户体验),试图边运行边清理,结果发现清理速度远远跟不上新增速度,最后才被迫”一刀切”。这个决策延迟让违规内容多传播了至少30-60分钟。
原因三:人工审核同样面临极限
“面对成千上万路直播流,有限的人工审核员也无法在极短时间内逐一处置。最后可能就是系统忙不过来,人也忙不过来。”
2.4 更狠的一招:干扰防御通道
攻击者在投放违规内容的同时,还对平台的举报/封禁接口发起了高频请求,导致:
- 用户举报按钮点击无响应
- 后台封禁指令执行严重滞后
- 违规直播间平均要15-20分钟才会被下架
而新增违规内容的速度远超这个数字。这就是专家说的**”能发现违规、难执行封禁”的逻辑瘫痪**。
2.5 成本对比:百万元攻击 vs 三十七亿防御
据业内人士估算:
| 项目 | 金额 |
|---|---|
| 攻击成本估算 | 约百万元级别(1.7万个账号 × 几元/个 + 工具开发) |
| 快手2025Q3研发投入 | 约37亿元人民币 |
| 研发占营收比 | 约10%(连续三年未明显上升) |
百万元击穿了三十七亿的防线。
这组数据揭示了一个残酷的现实:攻击的成本在指数级下降,而防御的成本在指数级上升。 更值得注意的是,快手的研发投入已连续三年下降,当资源被分散至多条业务线时,安全这道”看不见的防线”往往最容易被忽视。
三、🎯 核心问题:为什么说这不是巧合?
3.1 时间线重合度分析
让我们把攻击时间线和监管整治时间线放在一起看:
国家”清朗”行动高压期(2025年下半年)
| 时间 | 监管动作 | 力度 |
|---|---|---|
| 2025.9 | 网信办约谈快手——热搜榜泛娱乐化、炒作明星琐事 | ⚠️ 直接针对快手 |
| 2025.9 | 成都快购(快手生态企业)因电商违法被立案调查 | ⚠️ 快手系 |
| 2025.10.28 | 中央网信办启动**”清朗·整治网络直播打赏乱象”专项行动** | 🔴 全行业高压 |
| 2025.11.26 | 网信办通报一批低俗团播典型案例,永久封禁大量账号 | 🔴 重点打击”密码房福利””送礼解锁隐藏内容””低俗擦边” |
| 2025.12.3 | 发布整治成果:处置违规直播间7.3万余个、账号2.4万余个 | 🔴 史诗级清理 |
| 2025.12.22 | ⚡️ 快手遭大规模攻击 | —— |
关键发现:
发现一:攻击发生在”清朗”行动最密集的月份。
2025年10-12月是”清朗·整治网络直播打赏乱象”专项行动的核心执行期。短短两个月内,全行业清理了7.3万个违规直播间、2.4万个账号。而快手作为头部平台,正是重点监管对象——9月刚被约谈,11月生态企业被罚。
黑灰产选择在12月下旬动手,此时恰好是”清朗”行动第一波整治成果发布后不久,全行业风控最紧、黑灰产利益受损最严重的时期。
发现二:攻击内容与整治目标高度对应。
“清朗”行动重点打击的是什么?
- ❌ 色情低俗内容
- ❌ 暴力恐怖画面
- ❌ “密码房福利””送礼解锁隐藏内容”
- ❌ 低俗团播引诱打赏
黑灰产在快手上投放的是什么?
- ✅ 色情视频
- ✅ 暴力内容
- ✅ 恐怖画面
- ✅ “密码房福利”等诱导付费话术
每一项都精准命中整治清单。 这不是随机选择的违规类型,而是对着监管的”打击目录”逐条投放。
3.2 先兆中的预警信号
事后复盘显示,攻击前已有明显异常,但全部被忽略:
| 时间 | 异常信号 | 当时解读 | 实际性质 |
|---|---|---|---|
| 18:00-20:00 | 零星违规内容出现 | 常规风控范围 | 前序探测——测试风控阈值 |
| ~21:30 | 登录验证码加载异常/慢 | 网络波动 | 压力测试——探测服务器负载 |
| ~21:30 | 短视频播放卡顿 | 网络问题 | 探测CDN分发状态 |
| ~21:30 | 直播推流不稳定 | 偶发故障 | 探测直播接口可用性 |
这些异常持续了30-90分钟,但无人将其关联为攻击前奏。安全专家指出:警报响了,但没人听懂它在说什么。
四、动机推测:报复?示威?还是商业测试?
截至目前,官方未公布攻击者身份或破案结果。但结合时间线和攻击特征,业界形成了几种主流推测:
推测A:报复性攻击(Revenge Attack)
逻辑链:
1 | "清朗"行动大规模封禁黑灰产账号(7.3万直播间) |
支持证据:
- 时间点恰好在整治成果发布后不久
- 攻击内容100%对应整治目标
- 专家判断”奔着惊爆效果去的”
推测B:商业测试/实战演练(Live Fire Exercise)
逻辑链:
1 | 黑灰产开发了一套新的自动化攻击工具链 |
支持证据:
- 攻击手法高度工业化、自动化(非情绪化犯罪特征)
- 事前有完整的探测-测试-爆发流程(像军事行动而非泄愤)
- 利用事件测试了多项技术能力
推测C:复合动机(最可能)
现实情况可能是A+B的结合体:
这不是单一动机的犯罪,而是一次多重目的的复合攻击:
- 对”清朗”行动的反弹和示威(政治/情绪层面)
- 自动化武器库的实战检验(技术/商业层面)
- 向全行业展示**”我们仍然可以击穿你们”**的能力(战略层面)
安全专家漏洞银行CTO张雪松的评价佐证了这一点:”这是一次有组织、高度专业的攻击,绝不可能是新手’一不小心’造成的。”
从业10余年的网络安全专家朱传江则提供了另一个视角的佐证:
“过去,黑灰产多在暗处活动,而我从未听闻如此高调的攻击行动,正常来说都不会这么明目张胆。”
这种”反常的高调”本身就是一个重要信号——攻击者想要的不仅仅是”攻进去”,更是”让所有人知道我攻进去了”。
五、暴露的行业痛点
5.1 平台层面
| 短板 | 具体表现 |
|---|---|
| 认证机制漏洞 | 实名认证被”接码平台+猫池”绕过,几元/个的账号即可开播 |
| AI审核延迟 | 异步审核模式导致”已扩散才检测到”的时间差;面对饱和攻击时系统过载 |
| 应急决策失误 | 优先保”可用性”导致处置延迟30-60分钟,最终仍需”一刀切”关停 |
| 信息沟通滞后 | 攻击爆发到首次回应间隔超过2小时,谣言滋生 |
5.2 监管层面
| 问题 | 说明 |
|---|---|
| “通知-删除”模式过时 | 法律仍以被动响应为主,但自动化攻击要求”即时处置” |
| 平台不能免责 | 监管明确指出:即便遭受恶意攻击,也不能免除内容安全主体责任 |
| 新规即将落地 | 《直播电商监督管理办法》于2026年2月1日实施,要求建立全流程管理体系 |
| 溯源追责困难 | 截至2026年8月,攻击者身份仍未公布 |
监管部门认定快手主要存在三方面问题:
- 未充分履行网络安全保护责任
- 已发现的技术漏洞未及时修复
- 对违规内容未能第一时间采取删除等措施
5.3 行业共识:三分技术,七分管理
此次事件推动了一个核心认知转变:
“流量优先”的时代结束了。当黑灰产已经用上自动化武器,任何平台都不能再抱有侥幸心理。”
安全行业内部有一句警言:“网络安全,三分靠技术,七分靠管理。”
这里的”管理”包括:
- 权限控制与流程设计
- 应急预案与定期演练
- 人员制度与跨部门协同
- 研发资源的优先级排序(快手研发投入连续三年下降,值得反思)
未来方向明确:
- AI对抗AI — 用智能模型实时监测异常流量
- 治理前移 — 从被动响应转向主动预警
- 熔断机制 — 异常激增时自动暂停相关功能
- 定期攻防演练 — 自己攻击自己,提前发现盲区
六、辟谣与澄清
关于”病毒链接盗号”传言
事件发生后,有传言称”违规直播间中隐藏着病毒链接,许多用户点入后微信账号即被盗取”。
2025年12月23日,微信官方发文辟谣:
“经核实,上述信息不属实。微信账号有严格的安全保护机制,截至目前,我们没有发现相关问题和收到类似反馈。”
这一点需要在复盘中被明确记录——恐慌本身也是攻击的一部分,谣言的快速传播放大了事件的破坏力。
七、更大的背景:中国网络安全态势
快手事件并非孤例。根据国家互联网应急中心(CNCERT)监测数据:
| 威胁类型 | 2024年数据 |
|---|---|
| 境外APT组织攻击 | 超600起,针对党政机关、高校、科研院所、重点企业 |
| 恶意软件日均传播 | 约349万余次 |
| 新增勒索软件团伙 | 超40个 |
| 已披露勒索攻击事件 | 超5700起 |
奇安信《2024年度网络安全威胁报告》指出:
“攻击者积极挖掘新攻击面并更新技战术,利用AI生成内容、快速开发漏洞利用代码,攻击门槛持续降低,而防御成本不断上升。尽管有些威胁组织我们清楚攻击者的目的和所在地区,但目前无法归属到背后具体的攻击实体。”
快手12·22事件正是这一大趋势的缩影——攻击越来越便宜、越来越自动化、越来越难溯源;而防御越来越贵、越来越复杂、永远追不上。
八、最终结局与启示
8.1 处罚结果
| 维度 | 结果 |
|---|---|
| 行政处罚 | 罚款1.191亿元 + 警告 + 责令整改 + 从严处理责任人 |
| 刑事侦查 | 北京海淀警方介入,破案结果尚未公布 |
| 快手回应 | 《致歉声明》:”诚恳接受,坚决整改。由于公司技术管理原因,应急处置不及时,导致平台出现大量色情低俗内容,造成恶劣影响。我们深感自责、深表歉意。” |
| 整改措施 | 紧急招募安全专家、升级AI审核系统、加固认证机制 |
8.2 后续法规影响
《直播电商监督管理办法》于2026年2月1日正式实施,要求平台建立覆盖主播审核、内容监控、违规处置的全流程管理体系。合规不再是临时应付,而是必须内嵌进日常运营的制度性要求。
8.3 对普通用户的警示
- ✅ 开启账号二次验证 / 设备锁
- ✅ 定期修改密码,清理历史登录设备
- ✅ 取消第三方应用的可疑授权
- ✅ 不点击不明链接(本次事件中病毒链接传言已被微信官方辟谣,但仍应保持警惕)
- ✅ 不泄露验证码给任何人
- ✅ 遇到违规内容留存截图证据
8.4 最后的话
快手12·22事件看似是一次意外的审核失控,实则是行业发展到了某个阶段的必然考验。
当我们把所有线索拼在一起——时间的巧合、内容的对应、手法的专业、先兆的被忽略、内部的”无力抵抗”——这幅图景指向一个令人不安的结论:
这很可能不是一次随机的技术攻击,而是黑灰产业链对国家”清朗”专项行动的一次有组织反击。
它同时暴露了一个更深层的结构性矛盾:
纯靠技术手段想彻底’打穿’头部平台,其实不是那么容易的,基本上可能性很小。许多攻击之所以最终造成破坏,是技术威力与管理漏洞的叠加。 —— 吴崖斌,网络安全顾问
在网络空间的安全博弈中,攻击者和防御者都在进化。区别在于——攻击者只需要成功一次,而防御者必须每次都成功。
而这一次,防御方输了。但输的方式告诉我们:问题不只出在技术上,更出在管理上、资源分配上、以及对”看不见的防线”的重视程度上。
只有将内容安全置于业务发展的优先位置,把风险防控落实到产品设计、技术架构与运营流程的每一个环节,才能避免下一个”12·22”的到来。
本文基于公开资料整理撰写,截至2026年8月14日。事件后续进展请以官方通报为准。