账户接管 (ATO) 攻击趋势与预防方案评估
核心观点与背景
- ATO 攻击上升:过去 3 年 ATO 攻击增长 307%,2021 年损失达 114 亿美元。凭证是主要攻击入口,每年数百万用户名和密码被盗,身份盗用事件频发。
- 数据泄露现状:SpyCloud 重新回收 17 亿凭证对,其中高价值数据用于 ATO 和勒索软件攻击(如 Colonial Pipeline 事件)。
评估 ATO 预防解决方案的关键因素
-
数据收集
- 全面性:需覆盖暗网深层和核心层,获取高价值数据,而非仅公开论坛数据。
- 指标要求:过去一年第三方泄露数据(邮箱、用户名、PII)、恶意软件日志数据(凭证、PII、IP、会话 Cookie)。
- 道德标准:供应商需证明数据收集合规。
-
恶意软件数据
- 风险:受感染设备可窃取凭证和 Cookie,绕过 MFA。
- 解决方案:需监控受感染设备接入网络,及时重置密码并无效化会话。
-
早期检测
- 攻击周期:数据泄露后 18-24 个月才暴露,需在早期识别被盗凭证。
- 核心功能:实时数据库匹配泄露数据,阻止攻击者利用凭证。
-
数据清理、固化和富集
- 数据质量:需清洗、去噪、解析,提取可操作信息。
- 增强功能:提供来源、泄露描述、明文密码,破解密码匹配员工当前凭证。
- 行动性:高质量数据可关联用户行为,确定实际风险。
-
自动化
- 必要性:犯罪数据量庞大,手动处理无法保持领先。
- 优势:自动查询、密码重置、集成现有工具(目录服务、SIEM),减少延迟。
-
概念证明 (POC)
- 测试方法:供应商需提供历史数据(过去 12 个月)和活跃用户匹配率(总体、凭证、明文密码)。
- 选择标准:优先选择数据最广泛、质量最高的供应商。
-
支持
- 企业级支持:常规工作实时支持,24/7 全天候服务,快速响应。
- 客户成功:建立长期合作关系,确保解决方案价值。
-
NIST 合规性
- 要求:解决方案需支持 NIST 密码指南(禁止弱密码、最小长度、限制重置、限制尝试次数)。
员工 ATO 预防解决方案清单
- 数据收集:自动化、漏洞/恶意软件数据、监控受损账户、系统集成、数据持续更新。
- 恶意软件数据:识别受感染设备接入网络,提供泄露凭证和 Cookie 信息。
- 支持:全面支持团队、快速解决方案、实时/24/7 支持、第三方应用可见性、后感染修复计划。
- 早期检测:攻击早期识别受损凭证和 Cookie。
- 合规性:满足政府/行业监管标准。
- 数据清理:提供非原始数据,清洗管理数据,丰富上下文,破解密码提高可操作性。
SpyCloud 方案优势
- 全球最大数据网络:覆盖 B2B 和消费者品牌,保护 30 亿账户。
- ATO 防护:提前通知新泄露凭证,减少攻击窗口。
- 恶意软件检测:识别受感染员工,保护高管和董事会成员。
- 集成与自动化:增强现有工作流,自动重置凭证。
研究结论
有效的 ATO 预防需结合全面数据收集、早期检测、自动化响应和合规支持。高质量、经过处理的数据是关键,需与现有工具集成以实现快速行动。企业应选择提供企业级支持、POC 测试和 NIST 合规性的解决方案,如 SpyCloud。