世界滚动:解读凭证填充(Credential stuffing):如何预防、检测和防御
对于网络犯罪分子而言,自动使用泄露的用户名和密码来访问账户无疑是一种低风险、高回报的攻击方式。本文将为大家介绍一些预防、检测和防御此类攻击的方法。
对于网络犯罪分子而言,自动使用泄露的用户名和密码来访问账户无疑是一种低风险、高回报的攻击方式。本文将为大家介绍一些预防、检测和防御此类攻击的方法。
[[405213]]
(资料图片)
什么是凭证填充(Credential stuffing)?
凭证填充是一种网络攻击,也是我们习惯称的“撞库”,利用从一项服务上的数据泄露中获得的登录凭据尝试登录到另一个不相关的服务。
例如,攻击者可能通过攻破一个大型百货商店而获取大量用户名和对应密码,并使用相同的登录凭据尝试登录到某个国际银行的网站。攻击者猜测这些百货商店客户中的某些人在该银行也有帐户,并且他们使用了和百货商店同样的用户名和密码。
很多人可能习惯将其与“蛮力攻击”相提并论,但它们之间存在明显区别。
OWASP 将凭证填充归类为蛮力攻击的子集。但严格来讲,凭证填充与传统的暴力攻击有很大不同。暴力攻击尝试在情境背景或线索的情况下猜测密码,有时按照常规密码设置建议随机套用字符。凭证填充利用的是泄露数据,可能正确的答案在数量上得到了精简。
防止暴力攻击的有效方法是使用由多个字符组成的强密码,包括大写字母、数字和特殊字符。但是密码强度不能防止凭证填充。密码的强弱无关紧要–如果密码在不同的帐户之间共享,那它依然会受损于凭证填充。
数据说话:凭证填充攻击现状
HaveIBeenPwned.com(HIBP)——由安全研究员Troy Hunt运营的免费数据泄露通知服务——跟踪了来自410起数据泄露事件的超过85 亿份泄露凭证。这还只是来自公开数据集或在地下论坛上广泛分发的数据集中的凭据,还有许多数据转储仍然是私有的,仅供一小部分黑客使用,所以,泄露凭证的规模可想而知。
鉴于地下黑市正在销售支持自动凭证填充攻击的被盗凭证和专用工具,这就意味着发动此类攻击不需要任何特殊技能或知识,任何能拿出几百美元购买工具和数据的人都可以实施凭证填充攻击。
2020年,安全和内容交付公司Akamai在其发布的《互联网现状报告》中指出,仅失败的凭证攻击尝试就高达1930亿次,相比2019年的470亿次,使用凭证的登录攻击尝试数量猛增了310%+。而且,有些行业比其他行业更容易成为攻击目标——例如,仅金融服务行业就经历了 34.5 亿次凭证填充攻击。
Akamai于2021年5月发布的最新报告指出,凭证填充攻击数量出现了几次高峰,其中包括2020年末的一天,发生了超过10亿次攻击。研究人员认为,这些攻击应该与犯罪经济中发生的事件存在关联。
报告称,2020年末出现的凭证填充攻击高峰与2020年第一季度和第二季度的几起重大数据泄露事件有关,一开始在几个地下论坛的犯罪分子中流传。一旦这些被泄露的凭证开始传播开,恶意行为者就会用其针对各种目标进行攻击测试,其中影响最深的就是金融机构。
凭证填充攻击“加速器”
统计学上讲,凭证填充攻击的成功率非常低,但凭证数据集合的交易体量之大让攻击者觉得即便成功率低也依然值得尝试。
这些集合内含成千上万甚至数以亿计的登录凭证。以0.1%的成功率来算,如果攻击者持有一百万组凭证,则能够获取约 1,000 个成功破解的帐户。即使只有一小部分破解帐户带来可盈利的数据(通常形式是信用卡卡号或是钓鱼攻击中所使用的敏感数据),也值得发动这种攻击。
而且,得益于人们习惯重复使用密码,凭证填充攻击成功率也有了一定增长。数据指出,高达约85%的用户将相同的登录凭据重复用于多种服务。只要这种做法继续下去,凭证填充将继续保持有效。
此外,地下市场中出售的可用于发送凭证填充攻击的被盗凭证和工具,也进一步加剧了此类攻击,因为即便是没有任何技能和专业知识储备的人,也能通过几百美元购买到合适的工具和数据,成功发动攻击。
机器人技术的进步也使得凭证填充成为一种可行性攻击。Web 应用程序登录表单内置的安全功能往往包括蓄意时延机制,并且在用户多次尝试登录失败时会将其IP地址禁用。现代凭证填充软件会利用机器人同时尝试多方登录,而表面看起来登录是在各种设备类型上进行,且来自多个IP地址,借此绕开这些保护机制。恶意机器人的目的在于让攻击者的登录尝试有别于典型的登录流量,且这种方法十分奏效。
通常,唯一能让受害公司察觉到遭受攻击的迹象是登录尝试总体数量的增加。即使这样,受害的公司也很难在不影响合法用户登录服务的情况下阻止这些恶意尝试。
凭证填充带来的合规风险
自欧盟《通用数据保护法案》GDPR生效以来,世界各国监管机构对于数据保护都表现的极为重视,甚至出现了多起巨额罚款事件。
GDPR提出,个人数据泄露是指“由于违反安全政策而导致传输、储存、处理中的个人数据被意外或非法损毁、丢失、更改或未经同意而被公开或访问。”所以,即使是使用已泄露数据进行凭证填充攻击,但是企业自身的安全防护工作没有能够避免被未经授权的访问,也属于违规的一种。
同时,美国《健康保险携带和责任法案》(HIPAA)也规定“以HIPAA隐私规则所不允许的方式获取、访问、使用或披露个人医疗信息,等于损害安全性或隐私。”即使被非法访问的数据是被加密的,但是系统和数据受到了未经授权的攻击,也属于HIPAA隐私权规则所不允许的披露。
2018年,信用评级公司穆迪(Moody’s)将“网络安全风险”纳入现有信用评级标准,受评者承受网络攻击的能力将被量化,融入最终的评级结果中。信用评级广泛影响到投资者在选择投资对象时所考虑的风险评估以及投资决定。对上市企业来说,重新考虑其网络安全和合规性方法,尤其是随着法规变得越来越难以遵守。不仅如此,针对特定的行业,也将面对更多不同的处罚规定。
如何检测凭证填充?
凭证填充攻击是通过僵尸网络和自动化工具发起的,这些工具支持使用代理将恶意请求分发到不同的 IP 地址。此外,攻击者经常配置他们的工具来模仿合法的用户代理。
所有这些使得防御者很难区分凭证填充攻击和合法登录尝试,尤其是在高流量网站上,突然涌入的登录请求并不罕见。也就是说,短时间内登录失败率的增加可能是凭证填充攻击正在进行的明显迹象。
与此同时,一些商业Web应用程序防火墙和服务使用更先进的行为技术来检测可疑的登录尝试,网站所有者可以采取措施防止此类攻击。
如何防止和缓解凭证填充?
一种有效的缓解措施是实施和鼓励使用多因素身份验证(MFA)。尽管一些自动网络钓鱼和帐户接管工具可以绕过 MFA,但这些攻击需要更多资源,而且比凭证填充更难集体实施。
由于多因素身份验证在一定程度上会影响用户体验,所以许多组织只是建议用户启用而不强制执行。如果觉得对所有用户账号强制执行多因素身份验证太过影响业务,折衷方案是为确定面临更大风险的用户自动启用它,例如,在他们的账户遭遇大量异常的登录尝试失败后。
很多大型企业已经开始主动监控公共数据转储,并检查受影响的电子邮件地址是否也存在于他们的系统中。对于在他们的服务中找到的此类帐户,即便其是在其他地方遭到的入侵,他们也会强制重置密码并强烈建议启用多因素身份验证。
想要监控员工使用工作电子邮件设置的帐户是否受到外部漏洞影响的公司,可以使用 HIBP 等服务为其整个域名设置警报。HIBP的公共API甚至被用于开发各种编程语言的脚本,这些脚本可以集成到网站或移动应用程序中。
最后,密码卫生应该成为任何公司员工安全意识培训的一部分。密码重用是导致凭证填充攻击的重要原因,因此无论是在工作中还是在家里,都应强烈反对这种做法。
用户可以使用密码管理器为每个在线帐户生成唯一且复杂的密码。如果在公共数据转储中检测到用户的电子邮件地址,其中一些应用程序甚至会自动通知用户。
总结
凭证填充会始终存在。由于无法完全消除这种行为,因此企业组织和用户能做的就是增加凭证填充攻击的困难性。弱密码和密码重用是账户安全的祸根;无论我们谈论的是游戏、零售、媒体和娱乐或是其他任何行业,这一点都至关重要。如果密码太弱或在多个账户中重复使用相同的密码,它终有一天会被泄露。人们需要提高对这些事实的认识,推广密码管理器和多因素身份验证亦是如此。
本文翻译自:
https://www.csoonline.com/article/3448558/credential-stuffing-explained-how-to-prevent-detect-and-defend-against-it.html
【责任编辑:赵宁宁 TEL:(010)68476606】
标签:
推荐
- 世界滚动:解读凭证填充(Credential stuffing):如何预防、检测和防御
- 2021款丰田卡罗拉新款价格 2021款丰田卡罗拉新款价格图片
- yy跑马游戏_yy赛马
- 焦点讯息:关银屏张飞开荒_关银萍
- 环球观焦点:大便黑色是什么原因导致_大便黑色是什么原因
- 魁衡_关于魁衡简述
- 世界看点:原计划将在10月 11月恢复进行的世界杯预选赛40强赛可能延期
- 中钢协:4月下旬21个城市5大品种钢材社会库存1151万吨 环比降1.6%
- 青藏高原浅覆盖区石墨找矿获重大突破
- 观速讯丨AMD R7-5800X游戏价低
- 沈阳市总工会围绕“12+1”赛道启动劳动竞赛
- 焦点播报:光迅科技:公司没有参与“悟空”量子计算机的相关研发
- 王石田朴珺离婚上热搜!工作室回应两人已分居两年,正在办理离婚 前沿资讯
- 价格狂飙创历史新高!1000多人通宵排队争几十个柜台 现在还能入手吗? 天天要闻
- 热消息:10068是什么短信-10068
- 吉水县气象台发布雷电黄色预警信号【III级/较重】【2023-05-05】|环球信息
- 辟谣工作室|女游客玩蹦极休克死亡?工作人员:空中吊了两分多钟被救上来了
- 西工大解决了航空航天重点型号众多研制难题-重点聚焦
- 世界微头条丨苏有朋推荐!小米13 Ultra限量定制色明天首发:6499元!
- 天天日报丨神木:创业促就业 聚力惠民生
- 猪都能想得到,阿根廷队就算真的6月来华也绝对不会对阵国足
- 【全球报资讯】TCL中环公布最新单晶硅片价格
- 诋毁竞争对手!“御景绿洲花园”开发商被罚
- 服务质量再领先!续写高质量发展新篇章-全球聚焦
- 环球速递!这个大赛举行,浦东六百余名“小车手”参与角逐
- 上市公司如何下好技术创新“先手棋”?
- 圆钢和螺纹钢的符号怎么写_圆钢和螺纹钢的符号
- 医疗器械展会2021时间表_医疗器械展会时间表 天天要闻
- 蒸箱蒸蛋糕家常做法?-看点
- 天天热议:第一共和银行退市 硅谷银行倒闭和近期美银行业动荡成主因
- 全球视点!海南市场监管部门严把“五关” “五一”期间旅游市场总体平稳有序
- 继西太平洋合众银行后,美国阿莱恩斯西部银行据报考虑潜在出售
- 天津租房创业人员可申请补贴
- 公安部:"五一"假期刑事警情同比下降5.6%,1417场大型活动安全顺利 焦点热闻
- cf端游被踢出客户端_穿越火线踢出客户端什么意思简介介绍
- 年内30家上市公司将陆续退市,“财务退”占七成
- 青海全域启动全类户口迁移“跨省通办”
- 天天看热讯:孙鸿亮
- 每日资讯:2022暖脚鞋十大品牌排行榜_暖脚鞋哪个牌子好
- 曹县桃源集镇后西街村志愿服务队_对于曹县桃源集镇后西街村志愿服务队简单介绍-全球新动态
- 全球快讯:冷门低成本创业点子_低成本创业点子
- 深圳控股:前10月总合同销售额约98.28亿元,同比下降31.8%_环球观热点
- 世界观察:【DYS】色友找孙李告状YBJ,列出四大罪状,现在到ybj的轮次了?
- 踩盘合肥几百个二手房小区后的几点感触!
- 天天快播:易事特:第一大股东东方集团及高管于玮拟合计减持不超3.02%公司股份
- 环球速递!市场监管总局:以监管手段防止医疗美容行业出现“劣币驱逐良币”现象
- 热点聚焦:从一场推介会看乡村发展机遇:宁波农业何以招大商?
- 测试|观速讯
- 【环球报资讯】俄指责乌克兰无人机攻击克里姆林宫 中国外交部表态
- 白酒概念板块涨0.52% 江中药业涨10.02%居首 今日最新
- 当前动态:泽连斯基抵达荷兰,将会见荷兰首相、外交大臣与国防大臣
- 房地产税的实行将会对梧州多套房人的房产投资带来什么影响?_时快讯
- 今日播报!黄金价格突破历史新高 黄金ETF配置价值再被关注
- 新能源车企走入困境,行业打工人卷向何处? 每日视点
- 天天资讯:国内油价或大跌,今日(5月4日)全国调价后92、95汽油与柴油价格
- 天津教育网怎么查分市招生考试院官
- 一个锅巴卖了2.5亿袋,大吃兄做对了什么? 资讯
- 2023成都车展将于8月25日至9月3日举办|世界通讯
- 每日关注!游侠AI站:靓丽AI少女清新街拍 褪去外衣后尽显身材
- 唐山铁矿透水事故县领导谎报 到底是怎么回事?
- 企业的固定费用含有那些 变动费用呢怎么算_企业的固定费用含有那些 变动费用呢
- Pilbara Minerals首席执行官:对Liontown的出价表明锂矿行业前景乐观_当前快看
- 冷王独宠医妃楚寒筝_冷王独宠医妃_每日动态
- 吉利丁片有什么作用 吉利丁片是什么制作的
- 天天时讯:76人惨败34分 创1955-56赛季以来当季MVP在前两轮最大输球分差
- 全球热议:农发行淄博市分行:连续5年获全市金融学会表彰
- 直播间里学知识看风景|天天即时看
- 《漫长的季节》全面分析:最惨的是龚彪,最坏的女人是丽茹
- 天天快播:“低价×日游”纠纷不断 出行旅游应该如何避坑
- 智通港股沽空统计|5月4日_全球要闻
- 【全球独家】中信证券:美联储加息停止信号释出,降息仍有一定距离
- 星战风暴骷髅精灵百科_星战风暴 骷髅精灵
- 快乐王子 精装绘本书+动画DVD_最新消息
- 女的因为网贷欠钱了,现在已经还上,俩孩子怎么判
- 业聚医疗(06929.HK):5月3日南向资金减持1000股
- 【环球新要闻】春节晚会节目表演衔接词_春节晚会节目表
- 文化观察|2023五一档票房超15.1亿元 喜剧片逆袭但爆款难觅 环球今日报
- (国际)古特雷斯呼吁国际社会重视阿富汗人道主义危机
- 发送旅客数量同比增幅超150%:宜昌东站用优质服务迎送万千游客-全球新视野
- 焦点速递!世体记者:梅西遭巴黎停训,今天没有出现在巴黎训练基地
- 五一出境机票酒店预订均超2019年同期 “90后”游客占比超六成 全球动态
- “五一”假期,洛阳社会治安大局持续稳定
- 【全球独家】矿产资源强国战略研究
- 逸仙电商美股跌9.02%_观热点
- 新动态:孙立斌
- 姐弟的关系3d动画1-4 家庭科普 附有动画合集-全球头条
- 当前时讯:班达_关于班达介绍
- 焦点!抓捕画面曝光!“网红客栈床下藏尸”,西安警方参与缉凶!被害人家属发声
- 九年级年级组工作总结(初三年级组工作总结)
- Tinder母公司Match Group将退出俄罗斯市场
- 【独家】山西证券:给予锦泓集团买入评级
- 对标苹果!微软自研Arm芯片在路上了
- 多元化和多样化的区别_多元化
- “五一”出游排队调查:热门城市一天排三四个小时,“代排”火热
- 各地假期返程交通流量将高位运行
- 实时焦点:阿里巴巴客服电话人工服务时间_阿里巴巴电话人工服务
- 留学生求职简历样本范文(共21篇)_天天新要闻
- 快报:美股异动 | Q1归母净利润同比增长274.85% 汇丰控股(HSBC.US)一度涨超5%
- 红楼梦:从探春改革,来看她和迎春、贾环的差异!好一个三姑娘-今日视点
- 山西阳泉:一支“青”字号集体安全守护电网7800余天
