2026年8月3日晚间,全球多地用户发现无法在苹果 App Store 中搜索并下载即时通讯软件 Telegram。这起突然的下架事件在社交网络上引发了广泛的猜测。随后,苹果公司发言人对外界证实了下架举措,指出在例行安全审查中发现该平台存在违反禁止传播儿童性虐待材料(CSAM)规定的内容。
苹果表示,在 Telegram 团队迅速响应、删除违规数据并封禁了上传该内容的用户后,应用已获准重新上架。这起突发风波虽然在数小时内得到了平息,但背后却暴露出移动应用分发生态下,恶意攻击者对大型平台内容审核漏洞的精准利用。
漏洞攻击链路:旧消息编辑与 AI 合成内容的隐蔽植入
对于此次平台的被动挨打,Telegram 首席执行官帕维尔·杜罗夫(Pavel Durov)在 X 上发布长文,揭示了此次安全事件背后的技术细节与犯罪手法。
杜罗夫指出,这并非一次普通的违规内容分享,而是一场由自动化账户发起的“漏洞勒索攻击”。攻击者利用了 Telegram 允许用户编辑历史消息的系统特性。他们先是用机器人在活跃的公共群聊中发送一条普通的、看似合规的历史旧消息。由于旧消息已经沉底,群组成员和管理员很难再次注意到它。随后,攻击者通过 API 接口动态编辑这条旧消息,将其内容修改为经过 AI 合成或修改的非法 CSAM 图像,并在修改完成的瞬间直接截图或提取链接,绕过群组内部的常规举报机制,直接向苹果公司的审核团队进行定点举报。这种手法被用于勒索那些拒绝向其支付“安全保护费”的公共群组所有者。黑客通过触发苹果的平台“连坐”惩罚机制,强行令目标应用在生态中消失。
杜罗夫抨击苹果“连坐”机制:UGC 应用面临系统性风险
在这份强硬的公开回应中,杜罗夫将矛头直接对准了苹果公司的审核流程。他指出,苹果在没有提前与 Telegram 团队建立双向沟通机制的情况下,便在收到举报后直接采取了全球下架的激进手段。
杜罗夫警告称,这种“不加警告、直接切断”的做法给全球所有依赖用户生成内容(UGC)生存的移动应用带来了潜在的系统性风险。如果连拥有十亿用户的超级应用都可以因为几条刻意被植入的恶性数据而在没有任何前置沟通的情况下被应用商店移除,那么中小型 UGC 开发者将更无反抗之力。虽然英国电信监管机构 Ofcom 在今年四月曾对 Telegram 平台上的违规内容治理成效提出过质疑,但 Telegram 官方强调,平台对 CSAM 采取绝对的零容忍态度,今年以来已通过算法和人工排查封禁了近 33.8 万个涉嫌违规的群组与频道。如何在应对新型 AI 恶意内容注入攻击的同时,保证平台不沦为恶意勒索者的筹码,正成为全球所有 UGC 社区共同面对的难题。
本报道由 圈小蛙(qxwa.com) 科技资讯站特约撰稿。🐸️