如果你刚点了那种“免费入口”,先停一下:这种“短链跳转”悄悄读取通讯录;别慌,按这三步止损

你刚在朋友圈、微信群或短信里看到一个看起来很“便捷”的短链,点开后被要求授权读取通讯录或用你常用账号登录——很多人第一反应是“省事”,一按就同意。现实是,有些短链并不是单纯跳页面这么简单:它可能把你引导到一个页面或第三方应用,借机请求读取联系人、访问第三方账号,甚至诱导安装恶意 App。好消息是,情况往往能在短时间内得到控制。按下面三步做,能把损害降到最低。
先解释一下短链接如何“拿到”联系人
- 网页上的 Contact Picker API:某些现代浏览器支持“联系人选择器”,网站可以在获得你允许后读取你主动选择的联系人。虽然不能默默抓取全表,但若你被诱导点了同意,就可能泄露联系方式。
- 第三方账号授权(OAuth):短链常把你引导去用 Google、Facebook 等账号登录,登录时会弹出授权界面,请求“读取联系人”或“管理联系人”。一旦授权,第三方就能访问你的通讯录数据。
- 深度链接或引导安装 App:短链可能打开或引导安装某款 App。App 装上并授予通讯录权限后,就能批量读取联系人并上传到服务器。
三步止损(马上做,按顺序来) 第一步:立刻断开并别再点 1) 关闭该页面或应用,断网(切换飞行模式或关闭 Wi‑Fi/移动数据)以防继续向外传输数据。 2) 不要输入手机号、验证码或再次用社交账号登录该页面;不要按照页面提示安装应用或授权支付。 3) 如果误授权了即时通知类权限(如短信、电话),尽快关闭相关权限(见下一步)。
第二步:撤回权限、清理入口 1) 浏览器网站权限(通用方法)
- Chrome(桌面/手机):设置 > 隐私与安全 > 网站设置 > 查看所有站点(或“全部站点”),找到可疑域名,选择“清除数据和重置权限”。
- 若不确定域名,先清除最近打开页面的站点数据或清空浏览器缓存与 cookie。 2) 手机 App 权限
- Android:设置 > 应用 > 找到可疑 App(或最近安装的)> 权限 > 关闭“联系人/通讯录”等权限;必要时卸载该 App。
- iPhone:设置 > 隐私与安全 > 通讯录,找到可疑 App,关闭访问。 3) 第三方账号授权撤销(重点)
- Google:myaccount.google.com > 安全 > 第三方应用具有帐户访问权限 > 管理第三方访问,移除可疑应用。
- Facebook/Apple/微软等:分别到各自账户的安全或应用授权页面,撤销不明权限。 4) 若你允许了短信或电话类权限,检查是否有异常短信被转发或不明拨出记录,必要时联系运营商。
第三步:损失控制与后续防护 1) 更改重要账号密码并启用两步验证(2FA):优先处理与手机号、邮箱、支付相关的账号。 2) 通知可能受影响的人:如果你怀疑通讯录被导出,发一条简短说明给重要联系人(示例文案见下),提醒他们留心异常链结或诈骗电话。 3) 检测是否有信息被上传或滥用:检查邮箱/短信是否有陌生授权邮件或验证码异常请求记录,关注银行/支付异动。 4) 安装与使用隐私防护工具:uBlock Origin、Privacy Badger 等可阻止恶意脚本;对可疑短链先用 URL 扩展器或 VirusTotal 检查再点开。 5) 复盘并长期防护:定期查看 Google/Apple 的第三方应用授权、手机 App 权限;尽量避免用社交账号随意登录第三方服务。
在点短链前的简单验毒清单(养成习惯)
- 长按(手机)或悬停(桌面)查看真实目标域名,不盲点短链。
- 对 bit.ly 类短链,可在短链后加“+”查看信息页(适用于部分服务)。
- 把短链先投毒检验:复制到 VirusTotal 或 unshorten 服务查看真实地址与安全评级。
- 不随意授权“读取联系人”“管理联系人”“发送短信”等敏感权限。
给你一段可以发给联系人(通知文案) “刚刚不小心点了一个可疑链接,怀疑我的手机/账号联系人信息可能外泄。请当心来自我的异常消息或陌生链接,不要点击或回复可疑请求。如收到相关信息请截图并联系我确认。谢谢配合。”