什麼是憑證填充?(以及如何保護自己)

由於“憑證填充”,總共有5億個Zoom賬戶在黑暗網路上出售。這是犯罪分子在網上打入賬戶的常見方式。下面是這個詞的實際含義,以及你如何保護自己。...

由於“憑證填充”,總共有5億個Zoom賬戶在黑暗網路上**。這是犯罪分子在網上打入賬戶的常見方式。下面是這個詞的實際含義,以及你如何保護自己。

從洩露的密碼資料庫開始

對線上服務的攻擊很常見。犯罪分子經常利用系統中的安全漏洞獲取使用者名稱和密碼資料庫。被盜登入憑證的資料庫通常在黑暗網路上線上**,犯罪分子用比特幣支付訪問資料庫的特權。

假設你在Avast論壇上有一個帳戶,早在2014年就被破解了。該帳戶已被攻破,犯罪分子可能在Avast論壇上擁有你的使用者名稱和密碼。Avast聯絡了你,讓你更改了論壇密碼,那有什麼問題?

不幸的是,問題是許多人在不同的網站上重複使用相同的密碼。假設您的Avast論壇登入詳細資訊是“[email protected]如果你使用相同的使用者名稱(你的電子郵件地址)和密碼登入其他網站,任何獲取你洩露的密碼的罪犯都可以訪問其他帳戶。

相關報道:什麼是暗網?

憑證填充操作

“憑證填充”涉及使用這些洩露了登入詳細資訊的資料庫,並嘗試在其他線上服務上使用這些資料庫登入。

犯罪分子利用大量洩露使用者名稱和密碼組合的資料庫(通常是數百萬個登入憑據),並試圖在其他網站上使用它們進行登入。有些人在多個網站上重複使用相同的密碼,所以有些人會匹配。這通常可以透過軟體實現自動化,快速嘗試多種登入組合。

對於一些聽起來技術性很強的非常危險的東西,它只是在嘗試其他服務上已經洩露的憑據,看看什麼是有效的。換句話說,“駭客”把所有的登入憑證塞進登入表單中,看看會發生什麼。其中一些肯定能奏效。

這是目前攻擊者“入侵”線上帳戶的最常見方式之一。僅在2018年,內容交付網路Akamai就記錄了近300億次憑據填充攻擊。

相關:攻擊者如何實際“駭客帳戶”網上和如何保護自己

如何保護自己

保護自己不受憑證填充的影響非常簡單,需要遵循多年來安全專家推薦的相同密碼安全實踐。沒有什麼神奇的解決辦法,只有良好的密碼衛生。建議如下:

  • 避免重複使用密碼:為線上使用的每個帳戶使用唯一的密碼。這樣,即使你的密碼洩露,也不能用來登入其他網站。攻擊者可以嘗試將您的憑據填充到其他登入表單中,但它們不起作用。
  • 使用密碼管理器:如果你在相當多的網站上有帳戶,而且幾乎每個人都有,那麼記住強而唯一的密碼幾乎是不可能的任務。我們建議使用像1Password(付費)或Bitwarden(免費和開源)這樣的密碼管理器為您記住密碼。它甚至可以從零開始生成那些強密碼。
  • 啟用雙因素身份驗證:使用兩步身份驗證,每次登入網站時,您必須提供由應用程式生成或透過簡訊傳送給您的程式碼。即使攻擊者擁有您的使用者名稱和密碼,如果他們沒有該程式碼,也無法登入到您的帳戶。
  • 得到洩露的密碼通知:與一個服務,如我被Pwned?,您可以在憑據出現洩漏時收到通知。

相關:如何檢查你的密碼是否被盜

服務如何防止憑據填充

雖然個人需要承擔起保護其帳戶安全的責任,但線上服務有許多方法可以防止憑據填充攻擊。

  • 掃描洩露的資料庫中的使用者密碼:Facebook和Netflix已經掃描了洩露的資料庫中的密碼,將它們與自己服務上的登入憑據進行交叉引用。如果有匹配,Facebook或Netflix可以提示自己的使用者更改密碼。這是一種擊敗憑證填充器的方法。
  • 提供雙因素身份驗證:使用者應該能夠啟用雙因素身份驗證來保護他們的線上帳戶。特別敏感的服務可以強制執行此操作。他們還可以讓使用者單擊電子郵件中的登入驗證連結來確認登入請求。
  • 需要驗證碼:如果登入嘗試看起來很奇怪,服務可能需要輸入顯示在影象中的驗證碼,或者單擊另一個窗體來驗證是否有人而不是機器人正在嘗試登入。
  • 限制重複登入嘗試:服務應嘗試阻止機器人在短時間內嘗試大量登入嘗試。現代複雜的機器人可能會試圖同時從多個IP地址登入,以掩蓋他們的憑證填充嘗試。

糟糕的密碼實踐,公平地說,不安全的線上系統,往往太容易妥協,使憑證填充線上帳戶安全的嚴重危險。難怪科技行業的許多公司希望建立一個沒有密碼的更安全的世界。

相關報道:科技行業想扼殺密碼。還是真的?

  • 發表於 2021-04-02 07:36
  • 閱讀 ( 10 )
  • 分類:網際網路

你可能感興趣的文章

你需要安卓上的防毒軟體嗎?iphone呢?

... 那麼,這對於黑莓惡意軟體意味著什麼呢?嗯,使用BB作業系統的人數一直在減少。目標數量較少,攻擊BB的成本較高。因此,攻擊執行BB的黑莓裝置利潤較低。 ...

  • 發佈於 2021-03-19 22:47
  • 閲讀 ( 54 )

什麼是憑證轉儲?用這4個小貼士保護自己

... 什麼是憑證轉儲(credential dumping)? ...

  • 發佈於 2021-03-20 02:01
  • 閲讀 ( 59 )

適用於各種場合的最佳密碼管理器

... 有了這樣一個偉大的免費選擇,你有理由懷疑為什麼你會給任何錢給LastPass。 ...

  • 發佈於 2021-03-21 16:14
  • 閲讀 ( 70 )

您需要了解的7個密碼管理器功能

...理器的自動填充元件整合。這意味著您也不必擔心在使用憑證時輸入憑證或填寫表格。此外,它們還具備現代瀏覽器所需的所有標準實用程式,包括多個選項卡、請求網站桌面版本的功能、書籤等。 ...

  • 發佈於 2021-03-22 02:46
  • 閲讀 ( 54 )

你能信任你的瀏覽器和信用卡資訊嗎?

... 什麼是自動填充? ...

  • 發佈於 2021-03-23 13:29
  • 閲讀 ( 50 )

如何檢查你的線上帳戶是否被駭客入侵

...面,但它們只允許您檢查某些憑據或特定帳戶。這就是為什麼使用像PrivacyRights.org網站可用於確定您的帳戶安全性。 ...

  • 發佈於 2021-03-25 01:50
  • 閲讀 ( 62 )

什麼是憑證填充攻擊?

... 什麼是憑證填充(credential stuffing)? ...

  • 發佈於 2021-03-29 01:50
  • 閲讀 ( 54 )

什麼是lokibot惡意軟體?你如何保護自己?

...迅速蔓延。以下是你需要知道的關於這種威脅,你可以做什麼來保護自己,以及如何處理洛基博特感染。 ...

  • 發佈於 2021-03-29 03:47
  • 閲讀 ( 65 )

spotify重置了大約35萬個涉及資料洩露的密碼

...顯示某人的密碼是“spotify”。不需要天才就能弄明白為什麼這可能是不安全的。 ...

  • 發佈於 2021-03-29 10:05
  • 閲讀 ( 39 )

什麼是學位欺詐?你能阻止嗎?

... 什麼是學位欺詐(degree fraud)? ...

  • 發佈於 2021-03-30 16:20
  • 閲讀 ( 41 )
vd163812
vd163812

0 篇文章

作家榜

  1. admin 0 文章
  2. 孫小欽 0 文章
  3. JVhby0 0 文章
  4. fvpvzrr 0 文章
  5. 0sus8kksc 0 文章
  6. zsfn1903 0 文章
  7. w91395898 0 文章
  8. SuperQueen123 0 文章

相關推薦