12月22日晚,快手平台多個直播間出現色情、暴力等違規內容,快手一度關停直播。12月23日,快手發布公告稱,快手的直播功能於2025年12月22日22:00左右遭到網路攻擊,已第一時間啟動預案,全力處置與系統修復,快手的直播功能已逐步恢復正常服務。快手應用的其他服務未受影響,「本公司強烈譴責黑灰產的違法犯罪行為,已就上述事宜向公安機關報警並向相關部門報告。」
在網路安全專家看來,這起事件的本質不是「內容審核失誤」,而是一次針對平台核心控制系統的定向攻擊,「攻擊者並沒有和平台在『誰更會審核內容』這個層面纏鬥,而是直接摧毀了平台『執行封禁』的能力,這也是本次事件最危險、最值得警惕的地方。」
北京百納優邦安全科技創始人、HackingGroup010C發起人任芊霓告訴南都N視頻記者,攻擊方在整體策略上已經明顯完成「AI化」演進,利用AI模擬真人行為軌跡,用腳本製造數量和速度上的規模優勢,並通過數據反饋動態調整攻擊節奏;而防禦方在很多場景下仍主要依賴人工審核和靜態規則體系,這種在技術代際上的不對稱差距,正是此次攻擊能夠造成系統性失控的根本原因。

圖片由豆包輔助生成。
攻擊者高度自動化,選擇流量高峰、人力最薄弱時間點入手
任芊霓表示,快手直播遭遇的並非一次偶發的技術故障,而是一場經過長期準備、高度自動化的黑灰產網路攻擊。攻擊者提前數小時通過小規模違規內容進行「火力偵察」,同時利用接碼平台、群控系統和賬號劫持手段,批量養成上萬「看似真人」的殭屍賬號以繞過風控。在晚間流量高峰與人工審核換班的脆弱時段,這些賬號同步發起違規直播,並通過腳本對平台「封禁執行介面」實施高頻洪泛攻擊,導致審核系統雖能識別違規內容,卻無法下達關停指令,執行系統陷入癱瘓,致使大量違規直播在高關注度下持續存在。隨著輿情擴散和系統失控,平台最終只能採取關閉整個直播功能的極端止損措施。
攻擊者選擇的時間點是晚間流量高峰,用戶在線數、直播數、推薦刷新頻率都處於最高值,平台負載本就處於高水位;也是人工審核換班期,人力最薄弱、應急響應速度下降;節前敏感時間窗口,政策監管壓力高,一旦失控,社會影響被指數級放大,這說明攻擊者非常熟悉大型平台的運營節奏和內部流程。
任芊霓透露,攻擊者從當天18:00起,已經開始小規模投放擦邊內容、低烈度違規直播,實際上攻擊者在做三件事:測試AI模型的識別能力、測量違規內容的存活時間、計算「發現→封禁」的平均延遲,這一步相當於戰爭中的「校準射程」。
為什麼攻擊者需要1.7萬個賬號?任芊霓解釋稱,攻擊者並不是為了「數量震懾」,而是為了製造「系統級過載」。審核系統可以識別違規內容,但執行系統的處理能力是有限的,當違規請求在短時間內達到閾值,就會出現排隊阻塞、指令丟失、執行失敗。
對於攻擊者的「殭屍賬號」來源,任芊霓透露,一部分是接碼平台註冊,自動購買虛擬手機號、接收驗證碼、批量註冊,成本極低、速度極快;而最核心的來源則是來自群控系統,利用AndroidADB/無障礙介面,一台電腦控制上千部手機同步完成滑動、點擊、開播、互動,從平台視角看,這不是腳本,而是成千上萬個真人用戶同時操作手機;最隱蔽、最危險的渠道則是賬號劫持,利用其他平台泄露的賬號密碼庫,撞庫攻擊長期不活躍賬號、老賬號,這些賬號權重高、信任度高、審核更寬鬆,這些賬號是「突破推薦系統的鑰匙」。
快手的內容治理系統是如何被突破的?據任芊霓介紹,平台的內容治理其實是分為檢測系統和執行系統的,檢測系統包括AI識別和人工複核,執行系統包括封禁直播、關閉房間、凍結賬號等,兩者之間靠API/內部介面通信。
「攻擊者沒有嘗試繞過AI、欺騙模型,而是選擇了成本最低、效果最致命的方式,也就是對『執行封禁介面』發起高頻洪泛請求,結果是檢測系統『我看見違規了,我在報警』,但執行系統『我接不到命令』,這就是為什麼十萬觀看的違規直播能持續存在十幾分鐘甚至更久」。任芊霓表示,在自動熔斷機制已經完全失效的情況下,唯一能確保止血的方法是強制關閉整個直播功能。
攻擊方完成AI化演進,要用AI對抗AI
「和以往相比,這次黑灰產攻擊最顯著的特點在於其已經完全進入自動化、工業化階段,整個攻擊鏈條幾乎不再依賴人工干預」,任芊霓表示,更重要的是,攻擊重心已經從傳統的「內容對抗」發生根本轉移,「過去平台與黑灰產比拼的是誰更會隱藏違規內容、繞過審核規則,而在這次事件中,攻擊者直接針對平台的核心控制與執行系統下手,通過癱瘓封禁介面,使平台即便識別出違規內容也無法實施處置,實現從內容層面向系統層面的升級打擊。」
任芊霓分析稱,同時可以看到,攻擊方在整體策略上已經明顯完成「AI化」演進,利用AI模擬真人行為軌跡,用腳本製造數量和速度上的規模優勢,並通過數據反饋動態調整攻擊節奏;而防禦方在很多場景下仍主要依賴人工審核和靜態規則體系,這種在技術代際上的不對稱差距,正是此次攻擊能夠造成系統性失控的根本原因。
「我們已經進入了一個自動化攻擊成為常態的時代,但很多平台的安全防禦,還停留在過去。核心原則是必須用AI對抗AI。」任芊霓表示,過去,平台做內容安全,更多是「事後處理」,也就是視頻發出來了,AI掃一遍,有問題再交給人工審核,確認違規再點擊封禁。但在今天,這條鏈路已經明顯跟不上攻擊節奏了。攻擊者一個腳本就能在幾秒鐘內控制上萬個賬號同步開播,而防禦這一側,卻還依賴人工在後台一個個點「確認」。
「所以平台真正需要的,不只是『更聰明的內容識別模型』,而是自動化的安全機器人。這些系統關注的,不只是內容本身,而是行為本身,比如,為什麼這麼多新註冊賬號,行為節奏高度一致?為什麼在極短時間內,有大量賬號同時請求開播?為什麼某些介面的調用頻率,突然呈現出非人類的規律?這些異常,其實在違規內容大規模出現之前就已經存在了。如果平台能在行為層提前發現並自動熔斷,很多事故根本不會真正爆發。」
【專家支招】
警惕異常鏈接,避免跨平台密碼復用防範賬號劫持
北京百納優邦安全科技創始人任芊霓提到,對於普通用戶來說,平台安全並不是一道完全可以外包的防線,在自動化攻擊和黑灰產高度活躍的今天,個人的信息安全同樣需要主動防護,「最重要的一點,是對來自內容平台的外部鏈接保持高度警惕,尤其是直播間、私信或評論區中引導跳轉、掃碼或『查看更多內容』的鏈接,正規平台幾乎不會通過這種方式要求用戶進行賬號登錄或授權。
其次,要重視賬號自身的基礎安全管理,避免在不同平台復用同一套密碼,為核心賬號開啟雙重驗證,並定期檢查長期不登錄的「老賬號」,因為這些賬號往往更容易被劫持並用於黑灰產活動。
同時,還要警惕任何以「緊急」「異常」「官方通知」為名索要驗證碼、登錄確認或轉賬的行為,在跨平台操作中多一次核實,少一次點擊。「歸根結底,用戶需要建立一種新的安全認知——平台並非天然安全的堡壘,真正可靠的信息安全來自平台防護能力與個人警惕意識的共同作用,只有當用戶本身成為防禦體系的一部分,黑灰產攻擊的成功率才會真正下降。」
采寫:南都N視頻記者汪陳晨