🚨【资安探讨】最近在海外华人与反贼圈大火的「加密」聊天软件「MOSAVI」,真的安全吗?几个细思极恐的合理质疑🚨 最近,一款名为「MOSAVI」的加密通讯软件在海外华人圈、异见人士以及地下教会群体中被
原帖发布于
🚨【资安探讨】最近在海外华人与反贼圈大火的「加密」聊天软件「MOSAVI」,真的安全吗?几个细思极恐的合理质疑🚨
最近,一款名为「MOSAVI」的加密通讯软件在海外华人圈、异见人士以及地下教会群体中被疯狂推广,甚至得到了不少知名大 V 的背书。它主打“端到端加密、去中心化、免手机号注册”,界面体验极其类似微信,让很多苦于没有安全通讯工具的人跃跃欲试。
但我与几位长期关注网络安全的朋友在深度研究后,发现 MOSAVI 身上存在几个极度危险的资安盲区。本着对高危群体数字安全负责的态度,我们在此提出 4 个基于密码学常识和情报学历史的合理质疑。在官方给出透明的技术回应前,建议大家审慎评估风险。
❓质疑一:毫无信誉积累的小作坊,为何面对「不开源」的质问集体装死?
在密码学界有一条铁律:一款加密软件要想取得高危用户的信任,要么靠「大厂的长期信誉积累」,要么靠「彻底开源的代码审计」。
像 WhatsApp、iMessage、LINE、Signal 这些国际主流通讯软件,背后都有庞大的企业实体和极高的商业信誉。但即便如此,为了自证清白,隐私标杆 Signal 坚持客户端与服务端双端完全开源;就连经常在隐私问题上备受争议的 Telegram,它的客户端代码也是对全球公开的。
相比之下,MOSAVI 是一个初出茅庐、连开发团队都隐匿在暗处的“不知名小作坊”。一个毫无信誉积累的团队,客户端居然完全闭源(黑盒)! 更令人不安的是,曾有不少网友在 MOSAVI 官方推特的评论区反复质问“为何不开源”,但官方团队却对这些核心安全质疑避而不答、全程装死。
端到端加密(E2EE)的安全核心在于:私钥绝对不能离开你的手机。 既然你不公开代码,全球没有任何资安专家能核实你是否在底层留了后门,偷偷把用户的“私钥”副本上传到了官方服务器。一旦私钥被官方掌握,你自以为的安全密文,在后台全是被看光光的明文。不开源的端到端加密,等同于没有加密。
(如果你觉得“官方可能在后台偷看”是被害妄想,请务必阅读下文的“质疑四”:美国 FBI 亲自下场操盘的「ANOM 钓鱼案」,就是利用一模一样的“闭源后门”,将 800 多名用户的底裤看穿的血淋淋的教训!)
❓质疑二:“免手机号”就能隐身?网络架构的黑盒与 VPN 断线的致命杀机
很多人底气十足:“反正注册不用手机号,它不知道我是谁。”这在现代网络追踪技术面前是极度天真的错觉。
IP 记录黑盒: 任何通讯软件在联网时,服务器不可避免地会接收到你的 IP。真正的隐私软件(如 Session)会通过洋葱路由协议来隐藏用户 IP 并接受开源审计。而 MOSAVI 作为闭源黑盒,我们无从得知它的网络架构,更无法确认官方服务器是否在后台永久记录了你的 IP,并将其与你的“匿名 ID”强行绑定。对于身处中国境内的用户,没人能保证 VPN 一天 24 小时绝对不断线。只要 VPN 意外断开或漏网一秒钟,你的真实物理坐标就可能被长久记录,直接锁定肉身。
高级设备指纹追踪: 虽然最新的手机系统限制了第三方软件读取 IMEI 或 MAC 地址,但闭源软件依然可以通过收集你的手机型号、系统版本、屏幕分辨率、时区、甚至传感器元数据,在后台生成独一无二的「设备指纹(Device Fingerprinting)」。你在软件里以为自己只是一串随机的字母乱码,但在后台的大数据库里,你已经被精确定位为一台无可替代的物理设备。
图穷匕见的“漏斗陷阱”: MOSAVI 表面上聊天免手机号,但却内置了类似微信的「支付卡/钱包」等金融功能。这是否是一个经典的情报收集漏斗?用匿名聊天把人吸引进来,等你想发红包、使用资产时,再顺理成章地要求绑定实名信息,最终收割你的真实身份和资金流向?
❓质疑三:“中国区 App Store 把它下架了,说明中共怕它”?大错特错!
很多人用“被中国区苹果商店下架”、“里面反共内容满天飞”来作为 MOSAVI 安全的最高证明。这可能掉进了最高明的情报战术陷阱。
首先,根据中国工信部规定,任何未进行 ICP 备案的境外通讯软件都会被无差别下架,这根本代表不了代码安全。
更关键的逻辑在于:如果中国国安部门(MSS)真的要专门开发一款“蜜罐软件”来定向钓鱼海外反贼和地下教会,他们是绝对不可能让这款软件大摇大摆地上架中国区 App Store 的! 堂而皇之地挂在中国区,等同于在脑门上写“我是受监管的内鬼”,目标人群根本不会上当。因此,“主动被墙”或“被中国区下架”,恰恰是一款合格蜜罐必须具备的“完美伪装”和“投名状”。
觉得“里面都在骂中共,不可能是中共搞的”?请复习世界情报史上的巅峰骗局:1920 年代苏联 KGB 前身策划的《信任行动 (Operation Trust)》。
当时,苏联情报机构故意在莫斯科伪造了一个庞大的反苏地下组织。为了演得逼真,苏联特工甚至主动出资印刷了极其恶毒的反共传单四处散发,甚至协助无关紧要的政治犯越狱。结果,海外的真反贼和西方情报机构感动得热泪盈眶,纷纷送钱、送情报,甚至亲自潜回国内(西方传奇特工西德尼·赖利就是因此上当被捕枪决的)。
情报部门的终极目的从来不是“删帖”。 容忍你骂几句,是获取信任的“诱饵成本”。他们真正在后台要做的,是看着你放下防备后,偷偷绘制出一张极其清晰的「社交关系网络拓扑图」——你是谁?谁是组织核心?国内的接头人是谁?等摸透了关系网,便是一网打尽之时。
❓质疑四:名流背书的陷阱?FBI 的「ANOM」黑帮钓鱼案重演?
如果觉得“政府没有能力做这么好用的软件”,这就必须提到我们在前面强调过的:2018 到 2021 年间震惊全球的 FBI「ANOM」加密手机钓鱼案。
当时,市面上的地下加密软件被警方端掉后,美国 FBI 亲自下场做起了产品经理,开发了一款名为 ANOM 的闭源加密聊天软件。
FBI 是怎么在端到端加密里留后门的? 因为代码不开源,用户们根本不知道 FBI 在底层代码里写了一个「密件抄送 (BCC)」的死穴。用户每次发送加密消息时,软件会在后台悄悄生成一个主密钥,将聊天内容的明文或者私钥副本瞬间“隐蔽抄送”到 FBI 的监控服务器上。
FBI 又是怎么推广的? 他们没有打广告,而是精准利用了黑道里极具威望的大佬作为“线人”和“KOL”疯狂安利。 毒枭们出于对“圈内大佬”的绝对信任纷纷入坑。整整三年,FBI 像看直播一样舒舒服服地阅读了 2700 万条加密记录,最后全球同时收网,抓捕 800 余人。
今天 MOSAVI 到处私信反共大V求推广,它在圈内的传播路径,极其依赖反贼圈知名大V、 YouTuber 的背书。大V们不懂代码审计,如果这真的是一个国家级陷阱,他们是否会在完全不知情的情况下,沦为了这场钓鱼计划的免费权威推销员?
🛡️写在最后:放弃幻想,拥抱开源
在对抗无孔不入的审查机器时,我们不看口号、不看政治立场、不盲信大V,只认经过全球极客审计过的「开源代码」。
我们在此公开呼吁 @MOSAVI 官方团队直面推特评论区的质问:如果你们真的致力于保护隐私,请立即在 GitHub 公布客户端代码,接受全球开源社区的审计,用代码自证清白!
在官方真正开源之前,如果大家需要不需要手机号码、真正去中心化且安全的通讯工具,我们强烈建议转向国际知名的全开源方案:
✅Session
✅SimpleX Chat(彻底消灭元数据的硬核标杆)
✅Matrix / Element
请大家广为转发讨论!保护自己,也保护墙内还在坚持发声的家人和朋友。
(未完待续:针对 MOSAVI 官方宣称的“日本合法背景”,我们做了一些深度的 OSINT 开源情报调查,发现了一些极其诡异的线索,我们将在下一篇文章中公开。)
最近,一款名为「MOSAVI」的加密通讯软件在海外华人圈、异见人士以及地下教会群体中被疯狂推广,甚至得到了不少知名大 V 的背书。它主打“端到端加密、去中心化、免手机号注册”,界面体验极其类似微信,让很多苦于没有安全通讯工具的人跃跃欲试。
但我与几位长期关注网络安全的朋友在深度研究后,发现 MOSAVI 身上存在几个极度危险的资安盲区。本着对高危群体数字安全负责的态度,我们在此提出 4 个基于密码学常识和情报学历史的合理质疑。在官方给出透明的技术回应前,建议大家审慎评估风险。
❓质疑一:毫无信誉积累的小作坊,为何面对「不开源」的质问集体装死?
在密码学界有一条铁律:一款加密软件要想取得高危用户的信任,要么靠「大厂的长期信誉积累」,要么靠「彻底开源的代码审计」。
像 WhatsApp、iMessage、LINE、Signal 这些国际主流通讯软件,背后都有庞大的企业实体和极高的商业信誉。但即便如此,为了自证清白,隐私标杆 Signal 坚持客户端与服务端双端完全开源;就连经常在隐私问题上备受争议的 Telegram,它的客户端代码也是对全球公开的。
相比之下,MOSAVI 是一个初出茅庐、连开发团队都隐匿在暗处的“不知名小作坊”。一个毫无信誉积累的团队,客户端居然完全闭源(黑盒)! 更令人不安的是,曾有不少网友在 MOSAVI 官方推特的评论区反复质问“为何不开源”,但官方团队却对这些核心安全质疑避而不答、全程装死。
端到端加密(E2EE)的安全核心在于:私钥绝对不能离开你的手机。 既然你不公开代码,全球没有任何资安专家能核实你是否在底层留了后门,偷偷把用户的“私钥”副本上传到了官方服务器。一旦私钥被官方掌握,你自以为的安全密文,在后台全是被看光光的明文。不开源的端到端加密,等同于没有加密。
(如果你觉得“官方可能在后台偷看”是被害妄想,请务必阅读下文的“质疑四”:美国 FBI 亲自下场操盘的「ANOM 钓鱼案」,就是利用一模一样的“闭源后门”,将 800 多名用户的底裤看穿的血淋淋的教训!)
❓质疑二:“免手机号”就能隐身?网络架构的黑盒与 VPN 断线的致命杀机
很多人底气十足:“反正注册不用手机号,它不知道我是谁。”这在现代网络追踪技术面前是极度天真的错觉。
IP 记录黑盒: 任何通讯软件在联网时,服务器不可避免地会接收到你的 IP。真正的隐私软件(如 Session)会通过洋葱路由协议来隐藏用户 IP 并接受开源审计。而 MOSAVI 作为闭源黑盒,我们无从得知它的网络架构,更无法确认官方服务器是否在后台永久记录了你的 IP,并将其与你的“匿名 ID”强行绑定。对于身处中国境内的用户,没人能保证 VPN 一天 24 小时绝对不断线。只要 VPN 意外断开或漏网一秒钟,你的真实物理坐标就可能被长久记录,直接锁定肉身。
高级设备指纹追踪: 虽然最新的手机系统限制了第三方软件读取 IMEI 或 MAC 地址,但闭源软件依然可以通过收集你的手机型号、系统版本、屏幕分辨率、时区、甚至传感器元数据,在后台生成独一无二的「设备指纹(Device Fingerprinting)」。你在软件里以为自己只是一串随机的字母乱码,但在后台的大数据库里,你已经被精确定位为一台无可替代的物理设备。
图穷匕见的“漏斗陷阱”: MOSAVI 表面上聊天免手机号,但却内置了类似微信的「支付卡/钱包」等金融功能。这是否是一个经典的情报收集漏斗?用匿名聊天把人吸引进来,等你想发红包、使用资产时,再顺理成章地要求绑定实名信息,最终收割你的真实身份和资金流向?
❓质疑三:“中国区 App Store 把它下架了,说明中共怕它”?大错特错!
很多人用“被中国区苹果商店下架”、“里面反共内容满天飞”来作为 MOSAVI 安全的最高证明。这可能掉进了最高明的情报战术陷阱。
首先,根据中国工信部规定,任何未进行 ICP 备案的境外通讯软件都会被无差别下架,这根本代表不了代码安全。
更关键的逻辑在于:如果中国国安部门(MSS)真的要专门开发一款“蜜罐软件”来定向钓鱼海外反贼和地下教会,他们是绝对不可能让这款软件大摇大摆地上架中国区 App Store 的! 堂而皇之地挂在中国区,等同于在脑门上写“我是受监管的内鬼”,目标人群根本不会上当。因此,“主动被墙”或“被中国区下架”,恰恰是一款合格蜜罐必须具备的“完美伪装”和“投名状”。
觉得“里面都在骂中共,不可能是中共搞的”?请复习世界情报史上的巅峰骗局:1920 年代苏联 KGB 前身策划的《信任行动 (Operation Trust)》。
当时,苏联情报机构故意在莫斯科伪造了一个庞大的反苏地下组织。为了演得逼真,苏联特工甚至主动出资印刷了极其恶毒的反共传单四处散发,甚至协助无关紧要的政治犯越狱。结果,海外的真反贼和西方情报机构感动得热泪盈眶,纷纷送钱、送情报,甚至亲自潜回国内(西方传奇特工西德尼·赖利就是因此上当被捕枪决的)。
情报部门的终极目的从来不是“删帖”。 容忍你骂几句,是获取信任的“诱饵成本”。他们真正在后台要做的,是看着你放下防备后,偷偷绘制出一张极其清晰的「社交关系网络拓扑图」——你是谁?谁是组织核心?国内的接头人是谁?等摸透了关系网,便是一网打尽之时。
❓质疑四:名流背书的陷阱?FBI 的「ANOM」黑帮钓鱼案重演?
如果觉得“政府没有能力做这么好用的软件”,这就必须提到我们在前面强调过的:2018 到 2021 年间震惊全球的 FBI「ANOM」加密手机钓鱼案。
当时,市面上的地下加密软件被警方端掉后,美国 FBI 亲自下场做起了产品经理,开发了一款名为 ANOM 的闭源加密聊天软件。
FBI 是怎么在端到端加密里留后门的? 因为代码不开源,用户们根本不知道 FBI 在底层代码里写了一个「密件抄送 (BCC)」的死穴。用户每次发送加密消息时,软件会在后台悄悄生成一个主密钥,将聊天内容的明文或者私钥副本瞬间“隐蔽抄送”到 FBI 的监控服务器上。
FBI 又是怎么推广的? 他们没有打广告,而是精准利用了黑道里极具威望的大佬作为“线人”和“KOL”疯狂安利。 毒枭们出于对“圈内大佬”的绝对信任纷纷入坑。整整三年,FBI 像看直播一样舒舒服服地阅读了 2700 万条加密记录,最后全球同时收网,抓捕 800 余人。
今天 MOSAVI 到处私信反共大V求推广,它在圈内的传播路径,极其依赖反贼圈知名大V、 YouTuber 的背书。大V们不懂代码审计,如果这真的是一个国家级陷阱,他们是否会在完全不知情的情况下,沦为了这场钓鱼计划的免费权威推销员?
🛡️写在最后:放弃幻想,拥抱开源
在对抗无孔不入的审查机器时,我们不看口号、不看政治立场、不盲信大V,只认经过全球极客审计过的「开源代码」。
我们在此公开呼吁 @MOSAVI 官方团队直面推特评论区的质问:如果你们真的致力于保护隐私,请立即在 GitHub 公布客户端代码,接受全球开源社区的审计,用代码自证清白!
在官方真正开源之前,如果大家需要不需要手机号码、真正去中心化且安全的通讯工具,我们强烈建议转向国际知名的全开源方案:
✅Session
✅SimpleX Chat(彻底消灭元数据的硬核标杆)
✅Matrix / Element
请大家广为转发讨论!保护自己,也保护墙内还在坚持发声的家人和朋友。
(未完待续:针对 MOSAVI 官方宣称的“日本合法背景”,我们做了一些深度的 OSINT 开源情报调查,发现了一些极其诡异的线索,我们将在下一篇文章中公开。)