乐于分享
好东西不私藏

伊朗的"数字间谍工厂",当聊天App变成招募特工的武器

伊朗的"数字间谍工厂",当聊天App变成招募特工的武器
2026年5月初,一条不起眼的消息从以色列安全圈子里流出来:两名以色列空军人员被捕,指控是替伊朗从事间谍活动。
消息本身算不上爆炸性,这已经不是第一次了。
但随后负责调查的以警察局拉哈夫国际和重大犯罪部(Lahav 433)上尉塞菲·伯杰(Sefi Berger)对外说的一番话,才真正值得认真对待。
他说,过去一年半,以色列警方联合辛贝特(Shin Bet)安全局已调查了20多起案件,涉及约40至50名嫌疑人。
伊朗人是怎么找到这些人的?WhatsApp兼职群组、Facebook、S情网站……以及敲诈勒索。
这几个词放在一起,构成了一幅极其清晰的画面——我们正在目睹一场情报战模式的根本性变革。
先把数字摆出来,看看规模有多吓人
要理解这件事,先得把数字建立起来,因为规模感会让你意识到这不是几个偶发案件,而是一条工业流水线。
以色列辛贝特在2026年1月发布的年度报告里写得很直白:2025年,伊朗企图在以色列境内招募间谍的案例同比增长了400%;而2024年,已经比2023年增长了400%。换言之,两年连续翻4倍。
120起伊朗间谍事件在2025年被成功挫败,25名以色列人(含部分在以外国居民)被提起诉讼。
仅2024年,就有27名以色列人被提起严重间谍指控。
以色列警方在哈德拉监狱(Damon Prison)甚至专门开辟了一个新监区,专门关押涉伊朗间谍案的被拘押者。
监狱都不够用了。
华盛顿研究所的研究记录了2013年至2025年间伊朗在以色列境内的39次行动,其中31次涉及以色列本国公民,超过45名以色列人被牵连其中。
据安全评估,可能有多达1000名以色列公民曾在不同时期被伊朗特工人员联系接触过。
这是一条工业化的人力情报流水线,不是传统意义上的精英间谍行动。
这套打法,根本不是你想象中的情报工作
理解伊朗的这套新招募模式,有一个核心反常识之处:他们不在乎质量,只追求数量。
传统情报机构的经典做法是什么?花几个月甚至几年去精心物色一个目标,用所谓MICE原则(金钱Money、意识形态Ideology、强迫Coercion、自我Ego)逐步建立信任和依赖关系,最终把一个"精品资产"发展成可靠的长期线人。
这条路成本极高,风险极大,每一步都需要专业训练过的特工人员在场运作。
伊朗人现在完全抛弃了这个逻辑。
前摩萨德反恐部门负责人奥德·艾拉姆(Oded Ailam)把这套方式描述得很精准:
"他们采用的是直接、坦率、令人不安的高效率模式。通过在社交媒体上发起大规模群发活动,他们向数以千计的以色列人发出信息:'想赚点快钱吗?'"
没有精心筛选目标,没有复杂的背景调查,没有精心打造的掩护故事。
一条Telegram消息或电子邮件,提出一个"简单任务",外加现金承诺——跟踪一个高知名度人士,给某个军事基地拍张照片——愿意干?好,你被雇佣了。
耶路撒冷战略与安全研究所(JISS)高级研究员阿维·达维迪(Avi Davidi)的补充让这幅画面更完整:伊朗人不是乱枪打鸟,他们有选择性地瞄准以色列社会中的脆弱群体——伊朗裔犹太人、以色列阿拉伯公民、哈雷迪(J端正统派犹太人)、前苏联移民。
这些人群"往往因社会经济困难、身份认同复杂性或可被利用的文化联系而被选中"。
这套打法的底层逻辑其实来自数字营销:发出足够多的信息,总会有人上钩。"哪怕1000条信息里只有1%的成功率也值得,"艾拉姆说,"这是一种令人不寒而栗的理性计算——数量最终会产生他们所需的质量。但这确实管用。"
可复制的标准化招募流程
具体操作是什么样的?公开案例给了我们一个清晰的脚本,这套流程是可以被识别的。
第一阶段:撒网
伊朗特工人员潜入WhatsApp和Facebook上的"以色列求职群组",这些群组里聚集的都是急于找兼职的年轻人。
Telegram的公开频道上,自动化机器人直接发出招募广告,声称在招"合作伙伴",任务要求模糊,报酬诱人。
英国的LBC记者做过卧底测试:进入一个涉伊朗的Telegram频道后,对方不到几小时就提出了第一个任务——在伦敦街头焚烧一张照片,录像后提交,酬劳以加密货币支付。
初始任务刻意设计得门槛极低,目的只有一个:建立联系。
第二阶段:逐级升级
一旦目标完成初始任务并接受了第一笔付款,升级就开始了。
初始任务往往是无害的——互联网搜索、特定街区的拍照、某建筑物外观的记录。
接着是更敏感的目标,拍摄军事检查站附近、记录某位的住所外观、购买摄影器材。
某些案件中,目标最终被要求制造爆炸物。这是一个精心设计的"渐进式承诺"陷阱——每走一步,退出的心理成本就更高一步,因为此前的行为已经可以被用来威胁当事人。
第三阶段:付款隐匿
几乎所有案例都使用加密货币支付。支付方式包括BASE数字钱包、比特币转账等。
一名以色列Iron Dome(铁穹)预备役人员在Telegram上被联系,随后将铁穹系统的机密数据以换取约1000美元的加密货币。
一名14岁的少年因在特拉维夫多处喷涂标语、拍摄伊奇洛夫医院周边及特拉维夫天际线(含军事总部"克里亚"所在方位)等任务,收到总计1170美元等值加密货币。
这个14岁的孩子,进入以色列人视野是因为他在2025年4月回复了一条Telegram群里的"工作机会"帖子。
从最初的接触到执行军事目标周边侦察任务,整个过程不需要任何面对面接触,不需要任何培训,也不需要复杂的通讯基础设施。
三条并行路径,一条完整的情报食物链
这套大规模廉价招募体系,并不是伊朗唯一的间谍工具,而是三条平行路径中的一条。
路径一:批量撒网(已详述)
大规模接触社会脆弱人群,以金钱为主要驱动力,任务以低风险侦察为主。这是规模最大、成本最低的路径,产出的是大量"一次性"情报员,其中许多人在完成几项任务后就被抛弃或曝光。
路径二:勒索与情感操控
勒索路径则是主动构建把柄。色情网站被用于接触目标,随后以泄露隐私为要挟强迫合作。情感操控同样系统性地被使用。伯杰上尉的原话很有意思:
"在招募一个人时,特工与线人之间可以发展出一种关系。有时候,资产寻找的是一个父亲形象或朋友——一个不加评判倾听的人。"
这是人力情报里最古老的手法,但在数字平台上,它的触达规模被放大了数百倍。
路径三:定向渗透高价值目标
根据美国M主基金会(FDD)2026年4月的研究报告,伊朗伊斯兰革命卫队(IRGC)开始了一种更精密的针对性行动——利用数据泄露信息精确定位具有军事或政府背景的以色列人,向他们发送个性化短信。
2026年4月13日,一名以色列军方报纸前主编收到一条来自标注为"IRGC"号码的短信,措辞个人化,邀请他访问一个专门的招募网站。
该网站有反常的操作安全设置——屏蔽搜索引擎索引,隐藏后台登录入口,使用俄罗斯代理服务器托管。
这与批量骚扰截然不同——这是在针对真正有价值的目标。FDD指出,截至目前,伊朗尚未成功渗透到拥有核心情报访问权限的以色列高级人员,但他们显然在努力迈向这一步。
三条路径并行,形成一个从"量产低价值线人"到"精准渗透高价值目标"的完整情报食物链。
为什么2023年之后规模急剧扩大
这场大规模招募行动不是在真空中发生的。2023年10月7日是一个历史性节点。哈马斯发动的袭击改变了整个地区的战略态势,也彻底改变了伊朗对间谍行动的优先级。
伊朗需要的情报极为具体:能够辅助策划攻击的实时情报,以及有关高知名度人物和其他敏感目标的信息。
2024年9月,一个企图暗杀以色列总理内塔尼亚胡、前国防部长加兰特(Yoav Gallant)以及辛贝特局长罗嫩·巴尔(Ronen Bar)的阴谋被挫败。
2024年,70岁的以色列人莫蒂·马曼(Moti Maman)被判处10年有期徒刑,罪名是两次进入伊朗、与情报人员会面,并讨论了在以色列境内实施恐怖活动及刺杀内塔尼亚胡的计划。
与此同时,还有一个容易被忽视的因素:社交媒体平台的用户行为数据,为伊朗情报人员提供了前所未有的目标筛选能力。
用户在社交媒体上展示的财务压力信号、家庭矛盾信号、职业受挫信号、意识形态倾向,都是可以被系统性挖掘的情报前置数据。
用前辛贝特特工贡南·本·伊扎克(Gonen Ben Itzhak)的话说:
"伊朗人借助社交媒体——这是以前所没有的工具——来识别潜在动机,这是个强大的工具。"
美国防务安全合作局(DCSA)的公开培训材料也早就指出,外国情报机构在社交平台上进行的手法包括:奉承、提供信息以换取信息、寻找共同点、使用虚假身份、目标转化。
这些都不是新技术,但在平台算法和大数据的加持下,效率被指数级放大了。
这套招募还在对外出口
这里有个关键点,很多分析忽视了:伊朗的这套数字招募模式,已经不只是针对以色列,它正在向外输出。
  • 英国:据英国媒体报道,伊朗情报特工正通过Telegram渠道针对英国青少年,以500英镑为门槛招募其执行监视任务。
    自动机器人处理初始接触,加密货币支付。2026年3月,英国两名青年因涉嫌参与伦敦教堂纵火案被捕,安全分析人士认为其受雇于伊朗情报网络。
  • 欧洲:2026年3月,欧洲多国情报部门发出警报,Telegram频道公开刊登"加入伊朗情报合作"的广告,目标是来自欧洲各国的个人,任务包括监视和可能的暴力行动。
  • 巴林:2026年3月,巴林安全部门逮捕5名嫌疑人,指控其将敏感地点(包括酒店)的坐标和图像传递给伊斯兰革命卫队,其中一人曾在革命卫队营地接受训练,学习"人员贩运和招募特工参与恐怖阴谋"。
这种扩散性表明,以色列案例只是这套模式的一个集中呈现,而不是全部。
这套流程在操作层面有哪些可识别特征
作为情报分析从业者,我认为理解这套系统最重要的不是描述"发生了什么",而是建立一套可操作的识别框架。
以色列和西方反情报机构的公开处置经验,提供了一些有价值的识别维度。
数字接触的四个红旗信号
  1. 首先是"陌生来源的兼职邀请",尤其是来自非认识渠道、模糊工作描述、强调"现金快速到账"的接触。
  2. 其次是"任务升级模式",任务从无害信息收集逐渐转向拍摄特定地点或人物。
  3. 第三是"加密货币支付"——合法雇主不会用比特币付兼职工资。
  4. 第四是"要求保密",任何以"保密协议"或"这项工作需要低调"为由要求不向他人透露联系情况的接触,都应立即引起高度警觉。
美国国家情报总监办公室(ODNI)下属国家反情报与安全中心(NCSC)的准则明确指出,外国情报机构会大规模使用社交媒体平台进行招募,主要针对政府、商业和学术领域人员,且往往以"猎头顾问"或"职业机会"为掩护开展初始接触。
支付路径分析的价值
以色列安全机构的成功经验表明,加密货币支付追踪是反情报的关键技术手段之一。2026年初,Lahav 433与辛贝特的联合调查中,加密货币钱包链上分析直接帮助确认了伊朗特工人员与以色列被招募者之间的联系。
支付路径虽然被设计为匿名,但区块链的不可篡改性使得资金流向在一定条件下仍可溯源。BASE数字钱包、特定类型的加密货币转账模式,成为识别伊朗招募网络的技术指纹之一。
心理机制的反向利用
前辛贝特特工伯杰上尉也提醒了一个常被忽视的风险:某些以色列人试图"欺骗"伊朗情报人员,假装配合实则制造虚假情报。
这种行为本身是违法的,且会产生真实危害——有个案例中,一名酒店工人谎报了一群以色列人的行踪,虽然声称是谎言,但客观上已将攻击目标锁定在了那家酒店及其员工和客人身上。
这说明,即便是"假配合"也会产生真实的情报价值,因为被告知"某处将有以色列人聚集"本身就是有价值的攻击规划信息。
双向情报战烈度持续上升
这个故事还有另一面。
就在伊朗大肆通过社交媒体招募以色列境内的间谍时,伊朗境内也面临来自以色列和西方情报机构的类似行动。
2026年2月25日,美国中央情报局(CIA)在X(推特)、Instagram、Facebook、Telegram、YouTube上同步发布波斯语帖子,公开邀请伊朗公民与CIA联系,并提供详细的安全通讯操作指引,包括建议使用VPN或Tor网络、不使用工作设备或个人手机。
《华尔街日报》报道称,以色列曾依赖普通伊朗公民提供的情报来确定打击目标,通过以色列波斯语社交媒体账号收集并验证相关信息。
伊朗方面的反应极为强硬。
2026年4月,伊斯兰革命卫队宣布逮捕120余人,指控其与以色列和美国存在联系,包括传递敏感地点坐标和策划破坏活动。
伊朗议会随后通过紧急立法,将"为以色列或其他敌对国家"从事任何情报活动定性为"腐化大地罪",这是伊朗法律中携带死刑的最高罪名——投票结果是248票赞成、0票反对。
与此同时,以色列国防军(IDF)在2025年6月的一次精准打击中,据称消灭了IRGC情报组织负责人穆罕默德·卡泽米(Mohammad Kazemi)及其副手,以及圣城旅情报部门负责人和副手。
这是一场真正意义上的双向情报战,且烈度在持续上升。
情报读书会知识星球今日分享内容,识别下方二维码加入即可下载完整版。
【热点研判】朝军队参加俄胜利日阅兵彰显朝俄军事同盟,wo东北亚战略缓冲风险(资料编码260513645,14页,5464字)
【热点研判】菲律宾在南沙群岛争议岛屿进行跑道和港口升级建设,wo九段线主权主张面临菲律宾基础设施军事化(资料编码260513646,10页,3517字)

以色列摩萨德人事危机——当一个国家的情报机器开始效忠个人

【深度研判】伊朗警方称Starlink住所被用于间谍活动,低轨卫星互联网成为隐蔽通信工具

美国DHS扩展大型无人机,国土执法正在被改造成空中情报基础设施

这不是美日一纸备忘录,而是美国自主无人系统工业链向第一岛链前沿嵌入的信号

美国情报圈正在换血!9个NIO岗位背后,是那个人在重排“美国怎么看世界”