你敲密码的那一刻,谁在记录:键盘记录器的硬件与软件两条路 图 1
你敲密码的那一刻,谁在记录:键盘记录器的硬件与软件两条路 · 图 1

你敲密码的那一刻,谁在记录:键盘记录器的硬件与软件两条路

丢币复盘里有一类反直觉的案例:没点过钓鱼链接、没装过陌生软件、验证码也没念给别人,密码却还是被人用过了。剩下的解释通道之一,是「记录输入」这件事本身——你敲下的每一个字符,在某一刻可能正在被逐字留档。做这件事的东西统称键盘记录器,它分硬件与软件两条路,防御方式完全不同。

硬件路:藏在接口中间的小东西

硬件记录器是一个串在键盘线和电脑之间(或插在其他接口上)的小装置,把经过的按键信号抄一份,存在自己体内。它不进系统、不写文件、不占进程,在操作系统里查不到任何痕迹——设备只会看到「插了一把键盘」,而它就扮成那把键盘的一部分。

这类装置的真实使用场景高度集中在两类:公共电脑(网吧、打印店、机房、公共查询机)和近距离物理接触场景(工位恶作剧式的偷装、办公室政治、针对性的偷装)。对你的判断标准也简单:一台你没有全程控制的电脑,键盘线上有没有你从没见过的接头,你无法确认。

它的局限同样明显:只记录物理键盘,不碰虚拟键盘;要取回数据得再接触到那个装置。所以它的目标人群通常是有固定工位、用固定台式机的人——恰好包括一些在家里用固定电脑管理资产的人。

你敲密码的那一刻,谁在记录:键盘记录器的硬件与软件两条路 图 2
你敲密码的那一刻,谁在记录:键盘记录器的硬件与软件两条路 · 图 2

软件路:混在系统里的记录器

软件记录器是一段跑在你系统里的代码,常见的落点有:捆绑在安装包里的额外组件、仿冒工具的内部逻辑、以及被远控软件顺带装上的模块。它的手法大致是监听系统的输入事件,把字符写进本地文件或者直接通过网络送出。

软件路有两个可以被利用的特征。第一,它需要持久驻留:为了重启后还活着,它会往开机启动项、计划任务或系统扩展里塞东西——这也是排查的主要线索。第二,它需要数据出口:要么存在本机某个角落等着回收,要么持续往外发。对普通用户,杀毒与反恶意软件扫描能覆盖主要样本库,但覆盖不了「刚出炉的」样本。

一个常被忽略的事实:手机同样存在输入记录类风险——输入法的第三方扩展、来路不明的键盘主题、以及伪装成工具类的恶意应用都可能带这个能力。手机装了非官方渠道分发的输入法或键盘扩展的,值得专门查一次。

三层防御:比查杀更根本

查杀是对症的,但对资产场景更有效的思路是:让「记录键盘」这件事拿不到有价值的东西。

第一层:减少手输高价值凭据的机会。密码交给密码管理器自动填充,地址靠扫码或从受信任的本地清单粘贴,助记词的输入只在专用设备的屏幕上完成。手输越少,键盘记录器能抄走的越少。密码自动填充的匹配逻辑在仿冒站上会被利用,所以配合另一条老纪律:填充弹出时先看一眼地址栏域名。

第二层:让高价值签名不经过日常环境。要动大额资产时,用独立设备或硬件钱包完成——签名在设备内完成,主机被记录器占领也不影响那笔签名的安全。这是「资产设备与其他用途分离」这条老原则在输入层面的意义。

第三层:改密的地点纪律。既然怀疑记录器存在的场景多在公共设备,那么处理顺序应当是:先离开那台设备,再改密码。在怀疑有记录器的电脑上直接改密,等于把新密码也交给对方记录一遍。改密、换邮箱密码、重绑验证器,全部在你自己的可信设备上完成。

简单自查动作

给三个成本最低的自检:电脑上——看任务管理器里陌生的开机启动项,跑一次正规安全软件的全盘扫描;手机上——卸载非应用商店渠道安装的输入法、键盘扩展和「杂项工具」类应用,检查输入法是否仍是系统默认;物理环境——公共电脑输密码前,目测键盘接口有没有异常接头,能选笔记本电脑的屏幕键盘场景就选它。

键盘记录器的存在感很低,因为它赌的就是「密码没人会换」。反过来,它对纪律严明的用户几乎没有战果——一个靠填充、扫码和专用设备的人,键盘上根本留不下值得记录的东西。本文只提供输入与设备层面的防御建议,不构成任何投资建议。