📱

Get Our Mobile App

Take your business learning on the go!

Download on the App StoreGet it on Google Play

2026新规前的最后疯狂?从“崩老头”产业链到无差别黄播轰炸,这一夜的混乱给所有社交媒体敲响了最残酷的警钟|快手直播涉黄 12·22快手直播事故 网络安全攻击 违规内容治理

老范讲故事27:07

Transcription

快手被色情直播轰炸了,到底什么情况?怎么干的?谁干的?到底为什么?

大家好,欢迎收听老范讲故事的YouTube频道。今天咱们就来回答一下上面这几个问句。

首先,快手被色情直播轰炸的过程是什么样的?

2025年12月22日,也就是昨天晚上,北京时间21:30-22点之间,就已经开始准备了。有部分用户感受到了登录变慢,直播变卡。攻击不可能说我商量好一个点,在这一个点就准时开始,一定在前期是有准备工作的。所以从21:30准备工作开始了。

22点到23:30进行了集中攻击。大量账号集中登录,在同一个时间点里头开始直播,播放一些色情内容。这是集中攻击期。23:30,也就是一个半小时以后,快手开始应急处理。首先呢,是进行了一定的封号,但是封不过来。

次日的0点十分就开始彻底崩溃,开始无差别关停,把所有人直播间都关掉。到凌晨的0:24,直接在快手的网页和APP里头,把直播入口给关了。就是任何人到了快手里头,都看不到直播了。

一直到次日的凌晨2点,才逐步的开始恢复。这就是整个的攻击过程。

那到底有多少人在播?多少人看了?都放了一些什么样的内容呢?

1.7万个账号突然上来开播。这些账号呢,都是小白账号,通过解码平台去注册的。什么叫解码平台?因为你注册快手账号,他要收短信。这种替人收短信的这个平台叫接码平台。他们通过这样的方式成批量的注册了。绝对不只是1.7万,整个在这一次的事件里头,应该有几十万个账号在一起运作。但是呢,开播的账号是这1.7万。

这1.7万个账号呢,还需要养号。其他那几十万账号是不需要养的。怎么个养法呢?因为你在快手开直播是有条件的,不是说我注册个新账号就可以来播的。虽然我们管这种账号叫小白账号,但是他也得养。

在快手开直播的条件是什么?第一个实名认证,完成身份证上传,人脸识别等相关认证。现在看来呢,实名认证就是一个笑话。而且要求年满18周岁。既然有身份证嘛,肯定是年满18周岁的。然后注册要大于7天,而且没有违规记录。你说我当天注册当天上行不行?肯定不行,要7天以前的。

这个账号还至少要发一条公开作品。上来以后什么都没发过,这事也不行。粉丝要大于6个。但是你想他手里有几万个账号,甚至几十万个账号,让他们之间相互关注一下,粉丝达到6个还是比较容易的。然后要求连续观看视频7天,每天大于1分钟。这块的话也完完全全是可以靠群控系统,也就是靠电脑脚本控制一堆手机,这个事都可以搞定。

然后还需要做设备验证。我们的设备上都是有设备指纹的。我们的手机上有各种的序列号,你的芯片有序列号,你的主板有序列号,你的操作系统有序列号。我们会把这些序列号搁在一起,凑成一个很长的字符串以后,去做一次哈希,就是把它变成一个离散的,不重复的字符串。这样的话我们保证,每一个设备上的这个串是不一样的,可以知道到底是谁在直播。

这个是要有设备验证的,你没有设备验证的话,你是过不去的。当然这件事呢,你对于群控系统来说也不难,因为他们可能一个机房里就有几万只手机,而且他们还有能力去伪装各种序列号,你的CPU的序列号,你的操作系统序列号,你的存储介质的序列号,他们是有能力去伪造的。所以这个验证也相当于是不存在。

满足这些条件以后,你就可以开播了。现在满足条件开播的账号是多少?1.7万个同时开播。这个是很恐怖的,直接把审核系统给干崩了。

那你说快手这么大个平台,3亿日活,怎么就同时开播1.7万个账号就给你干崩了呢?正常一天里头新增的直播用户,也就是千来号人。快手一天的新增注册用户大概几十万,但是呢,你说这几十万个人里头,有几个惦记上去开直播的?还要满足刚才咱们讲的这个注册7天,每天还要上去看视频,还要发这个视频,还有6个粉丝。你把所有这些条件都满足了以后,所以他每天新增直播是很少的。

即使是这样的,这新增直播这一千来人呢,也是在一天的24小时里头,不定什么时候就上来。你让他们在一块上来,这个事也是很难的。但是现在这1.7万个人说咱们商量好啦,同时上咔一把就全上来了。那这个AI的监控系统也好,人工的监控系统也好,肯定是盯不住的。

AI系统的每秒钟的审核能力是三条,不是很多。那你说我快手这么多人开,你不是同时开嘛,你开的时候我审核一下,开起来以后可能就是定期抽查。其实AI审核呢,更多的是进行语音识别审核,真正做图像审核和那个算力,成本还是太高了。他可能过一段时间会抽那么几帧去看一眼,不可能说从头到尾把你的所有内容都去进行视频识别的。

人工审核这个事,肯定比AI就更废了。他不可能说一秒钟看多少条,他可能要同时盯着多少个显示器,这样来看的。所以人工审核的能力是有限的。这个1.7万个账号同时开播,就直接把他们全干死了。

有127个违规直播间,这个很有意思。虽然1.7万个账号都播了,但是播的内容呢,未必都那么色情。这127个直播间呢,播的非常非常色情的内容。其中43个被永久封闭了。还有一些呢,估计有一些平时的擦边博主,也在这一次殃及池鱼了。

快手的尺度呢,通常要比视频号和抖音要大很多。大家可以去翻一下快手,各种的色情擦边,各种性暗示的内容还是挺多的。即使不去进行攻击,这个内容都不少。

这些假账号呢,快速的流动,诱导推荐系统进行分发。你说我这有一新账号开始播了,谁看啊?有6个粉丝,那我就撑死了给你们6个人看,不就完事了吗?不是这样的。快手是有推荐系统的。他发现有一个账号现在开始直播了,然后有很多的人冲进去看了,他一定是知道有热闹可看,赶快让大家都来看看。

这一次攻击的人,他们手里头应该掌握了几十万个账号,他们会快速的让这几十万个账号,在这些开播的直播间里头进行流动。比如说现在开一个直播间,马上10万个账号冲进去了。推荐系统发现这有热闹,赶快让大家来看。这个直播间,快速的就涨到20万30万,就是有普通的人真实账号,就进来看这个视频来了。

有些直播间快速的达到了43万在线。有些人就发现,这个账号上来了以后,怎么突然就多了10万个新增的观看者?那肯定是假的嘛,你别人要进来也是一个一个进来,不可能一把10万个人一起一起进来。所以他们从后台日志上发现,有人去操控他的推荐系统。

那到底有多少人看了呢?当时平台的活跃用户超过1亿人。当然你说这1亿人里,到底有多少看到了色情内容,这就没法去统计了。因为晚上10点到11点半这段时间,正好是快手在线的高峰期,也没什么事,又不着急睡觉,睡觉前再刷一会。

那么到底播放的是什么呢?你说真的有1.7万人在那给你扭屁股吗?没有。预先录制好的剪辑的色情内容。比如说在国外的色情直播间里头,或者是一些电影里的色情片段,拿着这些东西剪一剪,就给你拼成一段去直播去了。因为直播这个事,不一定非要有真人在这现场播,那头你是有摄像头播的,还是说放了一段视频,这个事并不重要。

而且这些色情内容呢,还进行了一定的处理。比如说变声处理。因为刚才我们讲了,快手的AI鉴别系统,它主要是鉴别语言的。只要是对语言上进行一定的处理,增加识别的难度,那这个就可以绕过它的AI防控。另外呢,就是可能对图片也进行了一点点的处理,以绕过AI审核。

下一件事,怎么干的呢?这帮人技术有这么高超吗?

首先结论,这个技术都是非常非常通用,非常简单的技术。这里边使用的第一个技术呢,叫OAuth。这个技术是什么呢?平时你到一个什么网站上,你要登录,而且登录了以后可能还要验证,来验证去二次登录什么的。但是如果你每次进来都要求你登录,或者你登录到一个系统以后,过个10分钟20分钟要求你重新登录的话,那这个用户体验一定是非常非常差的。

那怎么办呢?他们就使用这种OAuth的方式,就是你登录了一次了,我就给你一个TOKEN。这个所谓的TOKEN就是很长的一段乱码。拿着这个东西,你下一次呢,再向服务器申请东西的时候,你就不用登录了。你把这个TOKEN发给我,我就认为你已经登录过了。实际上呢,是要降低用户的登录成本,以提高用户体验。

TOKEN这种东西呢,那肯定是没那么安全吧?你说我自己写一个程序,或者我自己通过第三方的客户端,我都可以直接拿到这个TOKEN,然后我拿这个TOKEN,或者把这个TOKEN传递给其他的客户端,它就可以继续向服务器申请信息了,或者申请各种的资源。这个事是很危险的。

那么解决危险的方式是什么呢?就是这个TOKEN是有有效期的,你不能拿着这TOKEN以后一直用。这有效期有多长呢?呵呵,挺长的。它的TOKEN呢,一般是分两种。一种呢,叫Access Token。这种TOKEN呢,是48小时。你一旦拿到这个Access Token以后,你就反复的拿着这个TOKEN,向服务器去申请,给我下一条视频,我要去买东西,我要开始直播了,可以不停的去申请各种服务,只要每一次给它这个Access Token就可以了。

这个48小时也忒长了。我昨天登录的,我今天依然可以拿它干坏事。我们可能感觉不对,我用快手的APP,或者用其他的抖音APP,我没觉着好像过两天就要求我重新登录。我拿个手机刷抖音的话,可能十天半个月也不让我登录一次。那他这是怎么回事呢?48小时应该过期了。

那到底什么情况?它除了Access Token以外呢,还有一个TOKEN叫Refresh Token,就是刷新TOKEN。这个TOKEN干嘛使的呢?你Access Token到期了以后,你可以向这个服务器提交Refresh Token,它会给你一个新的Access Token,你又可以用48小时。你每一次提交了Refresh Token以后呢,它会给你换一新的。下次呢,你要再拿你的Refresh Token再去提交说48小时到了,我这个上次Access Token不让用了,再给我一个新的,你可以接着使。

那Refresh Token它的有效期是多长呢?是180天,半年。所以我们用手机也好,用网页也好,我们登录的快手,登录抖音这些服务,你半年基本上是不需要重新登录的。但是呢,过了半年以后,它会要求你重新登录,因为那个Refresh Token也过期了。

这是第一个问题。第二个问题呢,叫SSO系统。SSO系统是什么呢?很多人登录抖音也好,登录这个快手也好,并没有真的去注册抖音快手的账号。我们是用手机号登录的,有的时候我们是用微信登录的。SSO就是说,你只要是登录一次就可以了,我就可以拿这些账号呢,在相互之间可以认证的平台上,去四处溜达了。就相当于你申请了一张申根签证,你从法国入境了以后,你可以在整个欧洲溜达。这个过程是一样的。

很多平台呢,都实现了这种统一登录。比如说你在快手里头就可以用微信登录,或者用QQ登录都是可以的。当然了,微信跟QQ是一个很高安全度的平台,你想我去破解微信,破解QQ这个事儿是很难的。但是呢,快手也接入了一些比较小的平台,这些平台的安全性就没有那么高。这里头也会为这些黑客提供一定的方便。

再往后一步是什么呢?就是硬件指纹仿真。因为刚才我们讲了,你要想去开直播,你需要给他设备TOKEN,就是我设备有一个号。当然大家注意,这个设备号呢,能够标识唯一的设备,每个人的设备号都不一样。但是呢,他不可能通过这个号找到你是谁。这个就是我们在互联网,移动互联网上比较惯用的一种手段。我第一可以标识唯一用户,第二又保护你的隐私。

在这个过程中呢,这些黑客,他们就会通过一些仿真的方式,去模拟一个设备TOKEN,能够绕过快手的审核。因为他有的时候会标记,哪个设备上这个账号有问题。他每次会生成一些新的设备号,或者说这个设备是可信的,他会反复的养一段时间,最后跟快手的审核系统去躲猫猫捉迷藏。

倒数第二步就该开直播了。刚才我们讲了,开直播需要这么多认证。但是呢,要注意直播的过程,实际上是一个对网络带宽,对于网络响应速度要求非常高的过程。因为你一旦在这个过程中,有很多的验证的话,一定会造成直播延时。所以直播呢,是走的另外一套验证系统。你不可能说我到直播的时候,我先去验证一下,你是不是注册够7天了?你的设备是不是合法?有没有违规的?这种情况他不会干这个事了。

直播呢,需要两个码。一个叫RTMP的码,叫实时消息传递协议。每一次直播的时候,他需要通过快手的API先去申请,说我是谁,我的设备是什么,我也做过实名认证了。把这些东西都验证完了以后,快手就会给你一个RTMP的地址,然后呢,再给你一个RTMP的TOKEN,实际上也是一个很长的一个码儿。你拿到这两样东西以后呢,你就不需要在这个设备上干活了。你不是说我在哪个设备上申请,我必须在哪个设备上开播。你就可以拿着这个码传给其他人,让他们去开播去了。所以直播的时候再绕一道。

最后呢,很多人去举报,一上色情内容。虽然有些人看得很开心,但是有些人就会去举报。那么这些黑客呢,还干了一件事是什么呢?就是对举报系统进行DDoS攻击。反复的去访问快手的举报系统,直接把快手访举报系统给干塌掉。所以导致呢,甭管是真的谦谦君子,还是一帮假道学,他们想去举报呢,都挤不进去。

这就是整个的攻击过程。所以呢,并没有用到任何的高深的技术,相对来说都是比较简单的。

那这事到底谁干的呢?

首先要讲的是,快手的教科书级的应对。就是他应对的还是很好的,直接报警,提交所有的访问日志,清空直播间。这个算是相对来说比较合规,比较好的应对方式了,把自己的责任基本上摘干净了。

然后锁定了三个境外服务器的IP。当然你说境外服务器,到底是就在那开始干的呢?还是说也是个肉鸡跳来跳去呢?这事他就不管了。反正现在通报的是,锁定了3台境外服务器。但是到底在哪个国家没说。

真正推流绝对不可能只有3个IP。因为你要靠这3个IP,把这么多1.7万个流量推起来,你是推不动的。任何的云服务器都不允许你干这个事。所以应该是在国内,有大量的云服务器参与了推流。但是这个事也很简单,在各种的云上我去租服务器就完了,开俩小时其实没多少钱的,甚至还可以免费。因为现在好多的这种云服务商,都是鼓励你去开服务器,你上来先开一下试一下的,都不要钱。所以它可以快速的开一堆的服务器,然后通过脚本把这些内容直接推出去。

这件事相对来说,在技术上并不困难。现在呢,还刑事拘留了3名技术外包人员,抓了三个人。但是这三个人呢,都不是策划者,都是给人做技术服务的。真正策划者呢,通常在海外,目前还没抓着。技术外包呢,也是要承担责任的。你不能说我只负责提供技术外包,这事就过去了。中国类似这样的案件,最后倒霉的都是工程师,都是程序员。真正在里头赚钱干坏事的人,通常都跑了。

冻结涉案资金87万元。发动这种攻击,87万元到底够不够呢?这个具体的,因为我也没干过,所以没法跟大家去核算。这87万对够不够?这87万呢,应该是前面那三个技术外包人员,他们可能自己有个公司,公司账上可能趴着这么点钱。跟这一次的攻击,到底是不是有直接关系,都没法说了。甚至这一次攻击,可能除了预付款之外,后续的这种付款压根就没付呢。

就这种攻击的成本有多少呢?第一个,色情内容是现成的,不需要成本,网上有的是。第二个,推流服务以及技术服务费呢,应该都不贵,有个几万块钱就可以搞定了。这里的真正贵的是什么呢?假账号是比较贵的,这个是需要成本的。而这一次呢,真正废掉的假账号就这1.7万个。在中间跑来跑去去拉流量的,这些账号呢,应该以后还可以继续使用。你就相当于是租的就完了,并没有真的把他干废。

所以呢,整个的这样一次攻击,它的核心成本,就是这1.7万个假账号。因为呢,你是需要买这些账号的,人家也需要去注册,需要去接码平台去接这个短信,然后还要去给你养号。这个过程呢,还是有一些成本的。但如果说是这三个兄弟自己养的号,这个成本还可以再降低一些。我们就不去猜测具体花了多少钱了。

那么到底是谁干的呢?目前猜测是东南亚黑产团队。但是呢,并没有实际确认,或者是有人出来说就是我干的,也没有人出来宣布负责。当然了,现在东南亚的很多的这种黑产团队的人,已经被抓回来了,特别从缅北确实抓回来一些人。你想真让他认点什么事呢,应该也不难了。

下一个问题呢,就比较奇葩了。这为什么呢?你干了这么个事,你总得赚点什么。因为他这个事呢,怎么看都是一个损人不利己的事情。通常的攻击是要有经济诉求的。这次真的看不太出来。为什么?

目前呢,有四种猜测。

第一种猜测,对手陷害。但是呢,这个可能性真的不大。就直播行业刚开始的时候,确实有很多对手陷害。你开一直播的平台,我也开一直播平台,我让我的主播到你那去开色情直播,然后去举报,封平台拔网线。这个事在早期干,现在其实意义不大。你就算是把快手封了,剩下这节大的人也不干这个活。抖音也好,微信也好,人家不干这事。那些小的,你封了快手,那流量也到不了你那去。所以这个可能性是很小的。

第二种呢,就是柬埔寨的疯狂反扑。柬埔寨跟泰国现在打的正热闹的。前面说我要公布股东名单,发现没人理他。找了一个携程出来说,我们到柬埔寨去旅游,结果导致一大堆人卸载携程。现在只要有人敢在抖音平台上提携程这几个字,携程会马上投诉你下架的。那是不是携程拉下马了以后,再把这个快手也拉下来?刚才我们讲,快手在大型的直播平台里,算是管理比较乱的一个。那里头是不是有他们的事?这个现在不确定。

第三种猜测是什么呢?就是1月1号开始,私发淫秽影像是违法的了。以前叫传播淫秽物品是违法的。我把这东西发朋友圈了,发到大型的微信群里,或者说我把它贴网站上了,这个事算违法的。但是说我们就俩人,我们俩人之间互相聊个天,我发一个色情照片过去,这个事他是不违法的。以前是这样。但是到2026年1月1号开始,这个事就违法了。

那你说这违法了,咱们注意点不就完了吗?大家要注意,现在有一个很奇葩的产业链,叫崩老头产业链。他们就没法玩了,也有可能是他们的最后反扑了。什么叫崩老头产业链呢?全称呢,叫瑜伽裤崩老头。很多的女性身材好不好不知道,因为现在都是有AI P图,AI P视频,所以到底长成什么样,谁也不知道。她们穿着瑜伽裤,这个相对来说比较有诱惑吧,在直播间里头搔首弄姿,把一些中老年男性诱导到一些私域的小的直播平台上去,再吸引到微信,吸引到这种一对一聊天里边去,去骗这些老头的钱。这个是疯老头产业链。

那你说他们直接在这个小平台上干,不就完了吗?不行,这太露骨的,小平台上也不允许。特别特别露骨的,这种视频也是会被封的。你再怎么着,直播的这种牌照,也还是要经历一定的审核的,不可能随随便便就让你去直播去。所以最后风老头的这个产业链呢,一定要落到QQ,落到微信,落到这种即时通讯工具里头去,在那个里头进行一对一的一些交易。

1月1号以后,整个这产业链就没了,或者说对于他们来说呢,就压力就很大了。原来这帮人都是在快手引流的,现在就干脆最后疯狂一波,把所有的这些垃圾全都扔到快手上,让你看看我们也不是好惹的。这个可能性也是有的。当然了,甭管是柬埔寨还是这个崩老头,都属于是黑灰产。他们既然疯狂反扑嘛,你就不要再去研究他们的逻辑,是不是合理的问题了。干这种活肯定是不挣钱了,我就是最后折腾一把完事了。

第四种是什么呢?就是有可能是有人去做空。但是这个事呢,我并没有证据。12月22号晚上这个事情发生了以后,12月23号,也就是今天,快手的股票快速的下跌了5%。为什么会快速下跌呢?因为出了这个事情以后,一定会让快手后面的合规成本上升。在这样的情况下,快手的股价下跌是一个应有之义吧。如果说在港股上加5倍杠杆,400万本金扔进去,就可以挣出100万的利润来,就是400万做空,到今天5%的股票价跌下去以后,直接把这个空单出掉,就可以挣出100万来。有没有这种可能呢?从经济角度上说,它的可能性是存在的,但是我也没有一个直接的证据。

这就是目前的四种可能性吧。

那这件事情出来以后呢,一定是为全球敲响了警钟。快手呢,算是国内大直播平台里头,比较乱的一个。比这个小直播平台,肯定还是要规矩一些的。但是呢,快手和视频号抖音比起来,就是**要差一些的了**。

即使如此,快手的审核和合规能力放在全球来说,已经算是强的了。因为中国本身对于内容的审核要求,合规要求就是很高的,要求你进行快速的响应。全球其他地方是没有咱们这么严格的。即使有些国家可能法律上更严格,但是他也没这个技术。咱们属于一方面行政上,法律上要求很严格,另外一方面呢,技术上也很先进,手里有一大堆的工程师来干这个事情。

那么快手能够被快速的击垮,像YouTube X和Meta这样的平台,他们的审核能力肯定比快手还差很远。不要觉得他们的技术有多强,他们在这块上,人力物力都差非常非常远。第一个就是他们本身国家的法律,对这块的要求就没有那么严苛。比如实名制,虽然刚才我讲实名制这事像个笑话一样,但是还是能够挡住一部分人的。像YouTube你不需要实名,我在这开个账号,我随时就可以开始直播了。X也是这样的,Meta也是如此的。Discord,Telegram,你去开直播什么的,什么也不要求你,你到底是不是成年了,他才不问你呢。

而且即使是YouTube X和Meta上有一些审核能力,当跨语种的时候,这种审核也是很难的。你说我做个西班牙语内容,做个普语内容,或者做个阿拉伯语内容,这个审核的难度就直接上升了。所以呢,如果是以YouTube X和Meta这些平台为基础,去攻击这些非英语国家,可能都不会引起平台的注意,平台都不知道发生什么了。那边可能已经政变了。

咱们所说的攻击,就不再是这种色情攻击了。有很多东西可以放,比如说以AI合成和Deepfake为基础,进行政治攻击,那太容易了。在这些平台上把内容发出去,拿假账号去直直播间里去看,吸引推荐系统,让更多的普通人进来。等到平台发现的时候,那边可能已经翻天了。对于人口本身不是很多的非英语国家来说,这种攻击的成本真的不高,效果一定是非常显着的。

最后总结一下吧。快手被色情攻击了,技术并不复杂,目的有点说不清楚,到底为什么搞不清楚。现在抓住的人,在整个的攻击过程中起到什么样的角色,这次攻击暴露了社交媒体平台在现今社会中的危害性是多么的巨大,这真的是给全球敲响了警钟。

最后,明年1月1日起,私自发色情内容都是违法行为。请大家一定要谨言慎行,不要给自己找麻烦。

好,这个故事就讲到这里。感谢大家收听,请帮忙点赞,点小铃铛,参加Discord讨论群,也欢迎有兴趣,有能力的朋友加入我们的付费频道。再见。