跳至内容

SafeW 风险档案 · 博客

把窃密软件洗成「日本企业级加密」:拆穿 SafeW 编的人设

当你搜「SafeW 安全吗 / SafeW 下载」,可能会撞到 safew-app.org 上一篇又长又「冷静」的科普——它煞有介事地教你区分 SafeW、敏捷框架 SAFe、保险箱、空间数据工具 FME,俨然一份中立的参考资料。

这副「中立」的姿态,恰恰是它最有欺骗性的地方。一个往应用里投毒的团伙,它自己运营的站点上写的任何「安全说明」都不必当真——下面把《这篇长文》逐条拆开看。

# 一、一篇讲「SafeW 安全风险」的长文,绝口不提那件最重要的事

文章的标题挂着「安全风险与适用场景」,正文里也专门设了一节「使用 SafeW 可能涉及的安全与合规风险」。但通读下来,它列的「风险」只有三样:下载到山寨版、设备没锁好、跨设备密钥管理麻烦。

真正的那件事,它一个字都没提——卡巴斯基在 2025 年、The Hacker News 在 2026 年先后查实:SafeW(及其改名后的 SafeX)里植入了 SparkCat 窃密木马,会在后台扫描你相册里的加密钱包助记词、把资产卷走;应用因此被商店下架,开发方改名 SafeX 重新上架后又被查出同样问题。

一篇专门讲「SafeW 安全风险」的文章,把唯一真正的风险——它本身就是窃密木马——整段抹掉。这不是疏忽,这正是它写出来的目的。

# 二、「日本企业级、FUKUDA BOUEKI 运营」是给它编的人设

文章花了不少篇幅给 SafeW 立人设:说它是「日本大阪 FUKUDA BOUEKI LIMITED LIABILITY COMPANY 运营的企业级加密通讯工具」,注册地精确到「大阪市港区 552-0002」,还特地点一句「你下载前能查到清晰的公司归属,比模糊的『匿名 App』可信度高」。

潜台词很明白:有家日本公司背书,所以可信。但这层壳一碰就破——

  • 它自己给出的「官方支持邮箱」是 futianmaoyi@gmail.com,一个免费 Gmail。一家「日本企业级」公司,客服却挂在个人 Gmail 上。
  • futianmaoyi 正是「福田贸易」的中文拼音——一个日本味的公司名(FUKUDA BOUEKI),用中文拼音去注册 Gmail 收信。所谓「日本企业」,连自己的联系方式都圆不上。
  • 退一步说,就算它真在大阪登记过公司,注册地点和「应用里有没有木马」也是两码事。卡巴斯基查的是这个 App 的行为,不是它老板在哪国注册。拿「有公司归属」当「可信」,是偷换概念。

# 三、它前一段说「端到端加密」,后一段又承认「不是默认端到端」

文章的「如何运作」一节,把 SafeW 描述得密不透风:「采用端到端加密……私钥永远不离开本地设备……服务器即便存了密文,也没有钥匙。」

可同一篇文章的对比表里,又冒出这么一句警告:「把 SafeW 当成 Signal、Telegram 那样默认全程端到端加密的个人社交软件,是常见错误……SafeW 加密侧重传输环节而非默认端到端。」

同一篇软文,前面言之凿凿「端到端加密」,后面自己改口「不是默认端到端、只侧重传输环节」。它连一篇自己写的稿子里,都没能把加密的说法说圆。

何况这是一个闭源、又被查出投毒的应用,它说自己怎么加密,本就无法核实、也不值得采信。我们不必在它的加密话术里绕——它自己先打了自己的脸。

# 四、最阴的一段:「中毒是因为你装了山寨版」

这篇文章真正的杀招,藏在「安全风险」那一节。它写道:

用 SafeW 出问题,大多不是软件本身的锅,而是下载环节出了岔子……从非官方渠道装的版本,可能被植入恶意代码……只认 safew-app.org 官方下载页……核对包名 org.safew.messenger.store

这套话术是要提前给你打预防针:万一哪天你听说 SafeW 中毒,它好让你下意识地以为「那是你装到山寨版了,官方版是干净的」。

但事实正相反:

  • 卡巴斯基、The Hacker News 查出 SparkCat 的,正是 SafeW / SafeX 的官方应用——上架在苹果、谷歌官方商店、用的就是文章让你去「核对」的那个包名(org.safew.messenger.store、iOS 的 Bundle ID com.safew.messenger)。木马就在官方版里,不在什么山寨版里。
  • 所以「核对包名、从官方渠道下载就安全」这条建议,恰恰是把你直接领到带毒的官方应用面前
  • 而它反复叮嘱你「只认 safew-app.org」下载——那正是这套矩阵自家的下载站。翻译过来就是:从我这儿下。等于让你从投毒者手里取毒。

「装错版本才中毒」是这套团伙的老剧本:把锅甩给用户和「山寨版」,提前给真正的安全警告下绊子。

# 五、「中立科普」的姿态本身就是伪装

文章把自己打扮成一份不偏不倚的参考资料:又是「safew 有四种含义」的决策树,又是软件、敏捷框架、保险箱、数据工具的横向对比表,看上去像个百科词条,而不是厂商软文。

可别忘了它发在哪儿——safew-app.org,正是文章自己点名的 SafeW「官方下载页」所在的域名。一篇挂在产品自家销售站上、绝口不提木马、最后还把你导去下载的「中立科普」,不是中立,是伪装。顺带,那一堆「四种含义」的填充内容,还能把搜「SAFe 框架」「保险箱」的无关流量一并兜进来,给这个域名刷权重、占搜索结果。

# 结论

把这篇长文拆开,它做的是一条龙:抹掉卡巴斯基的实锤 → 给投毒软件套上「日本正规企业」的壳 → 用「装到山寨版才中毒」把锅甩回给你 → 最后把你导向它自家的下载页。

判断 SafeW 安不安全,靠的是卡巴斯基、The Hacker News 这类独立机构的检测——它们查实:SafeW / SafeX 的官方应用里就植入了 SparkCat 窃密木马,会扫你相册里的钱包助记词、把资产转空。问题不在「你装错了版本」,而在这个软件本身

SafeW、SafeX,哪个都别装;已经装了的,立刻撤掉它的相册等权限、卸载,并把加密资产转移到一个全新的钱包。完整的证据与时间线,见 nosafew.com