富时100指数身份暴露报告总结
关键发现与概览
- 密码重用普遍存在:FTSE 100及其子公司员工中,64%的邮箱地址在多次数据泄露中被暴露,密码重用率为64%,其中消费者可选品和工业公司尤为严重。
- 风险敞口快速增长:与FTSE 100员工相关的数据泄露记录同比增长21%,达到1000万条;暴露资产数量同比增长29%,达到5100万条,金融、消费者可选品和工业行业风险最高。
- PII暴露加剧:自2020年以来,PII暴露量增长45%,接近2760万项,主要来自能源、电信和医疗保健行业,为网络钓鱼和欺诈提供更多素材。
- 金融行业风险最严重:财务行业在数据泄露、凭证和PII暴露方面表现最差,占FTSE 100总暴露记录的22%,暴露凭证和PII数量最多。
密码重用风险
- 不良密码习惯:员工因数字工具激增而频繁重用密码,即使面对勒索软件攻击,不良习惯依然普遍。
- 密码模式:常见密码如“123456”、“password”及其变体被大量使用,反映出员工对密码安全的忽视。
- 企业密码政策问题:严格的复杂性规则和强制轮换政策导致员工使用不安全密码,国家网络安全中心建议更灵活的密码管理。
恶意软件与PII暴露
- 恶意软件感染:9,522名FTSE 100员工受恶意软件感染,消费品、电信和可选消费品行业受影响最严重。
- 数据泄露与恶意软件结合:受感染设备中窃取的浏览器历史记录、登录凭证等信息被用于绕过MFA、窃取数据或进行欺诈。
- 消费者风险:受感染消费者面临账户接管、身份盗窃和在线欺诈风险,企业需承担资源消耗和品牌损害损失。
资产类型与风险
- PII暴露:可用于社会工程、钓鱼攻击或绕过MFA,高价值受害者(如C级高管)成为重点目标。
- 电话资产:被盗电话号码可绕过MFA,通过SIM卡交换或手机移植攻击账户。
- 地理位置数据:精确位置信息可用于有针对性攻击,尤其是高权限用户。
- 金融资产:信用卡号、银行账户等可被用于欺诈性交易或资金盗窃。
- 社交资产:社交媒体句柄帮助攻击者横向移动,建立信任并实施钓鱼攻击。
- 账户资产:安全问题的密保答案和账户活动记录可被用于接管账户。
组合列表与风险
- 陈旧数据仍具威胁:组合列表中的旧凭证(发布前数月甚至数年)因密码重用现象仍被犯罪分子利用。
- 凭证填充攻击:低廉的组合列表被用于凭证填充,风险持续存在。
结论与建议
- 综合防御措施:企业需实施强密码策略、SSO、多因素认证、密码管理器,并规范设备使用政策。
- 持续情报监控:利用SpyCloud等工具的犯罪地下网络数据,主动识别和减少风险。
- 用户与消费者保护:企业需承担保护用户的责任,打破不良网络安全习惯,减少账户接管和勒索软件风险。