账户接管 101 总结
引言
账户接管(ATO)攻击已成为网络犯罪的主要趋势,尤其在 COVID-19 疫情后,数字化加速导致攻击面扩大。ATO 攻击通过利用泄露的登录凭据,对企业和个人造成重大财务损害,其威胁持续升级,需要企业和个人共同防范。
账户接管是什么?
ATO 攻击是指犯罪分子利用被盗的登录凭据(通常通过重复或相似密码)获取现有账户的访问权限,进行未经授权的交易、窃取资金或数据,或将其出售给其他攻击者。即使企业采取安全措施,ATO 仍通过密码策略漏洞和人为错误持续威胁。
账户接管时间线
ATO 攻击分为三个阶段:
- 突破阶段:犯罪分子利用网站或应用漏洞获取用户数据库访问权,泄露密码、账户问题答案等敏感信息。
- 目标 ATO 攻击:犯罪分子在内部利用被盗数据,针对特定组织或高价值受害者进行复杂攻击,80% 的损失来自 10% 的高价值攻击。
- 自动 ATO 攻击:被盗数据被出售给初级犯罪分子,利用凭证填充工具(如密码喷雾攻击)自动化接管多个账户。
账户接管的影响
犯罪分子接管账户的主要目的为盈利,包括:
- 耗尽金融账户、加密钱包或忠诚度积分余额(如 P2P 支付欺诈激增 733%)。
- 进行欺诈性购买(40% 欺诈活动在一天内发生)。
- 利用受害者工作账户(如商务电子邮件妥协骗局导致 2019 年 17 亿美元损失)。
- SIM 交换攻击绕过 MFA。
- 出售“全信息包”(fullz),包含姓名、身份证号等,每份约 8-10 美元;含财务信息者可溢价 10 倍以上。
- 常见账户类型平均定价:约会账户 5.18 美元,游戏账户 6.05 美元,流媒体账户 4.54 美元,家居电商账户 500-950 美元,贷方余额账户 64 美元。
增加 ATO 风险的坏习惯
- 弱密码:常见弱密码如 "123456789"(3500 万次)、"querty123"(1300 万次)。
- 密码重复使用:66% 用户在多个账户间重复密码,76% 财富 1000 强企业员工存在此问题。
- 恶意软件:键盘记录器等恶意软件通过钓鱼邮件传播(94% 恶意软件通过邮件传播)。
- 点击不明链接:用户习惯点击未知来源链接或附件,导致设备感染。
防止账户接管
- 早期检测和快速修复:与漏洞数据专家合作,获取实时漏洞数据,缩小暴露窗口。
- 强密码策略:遵循 NIST 指南,强制密码复杂性、长度和定期更改,实施双因素认证。
- 个人安全习惯:使用密码管理器,避免点击不明链接,为每个账户设置独特复杂密码。
破除 ATO 预防神话
- MFA:无法阻止所有攻击,且增加用户摩擦,可能导致用户关闭 MFA。
- 密码管理器:多数员工在家或个人账户不使用,BYOD 政策加剧问题。
- 90 天密码轮换:反而利于攻击者,用户易重置为已泄露密码。
- 行为或基于启发式的解决方案:难以检测高度复杂的针对性攻击。
- 暗网监控:多数凭证未在暗网公开,完整凭证需通过关系获取。
结论
防范 ATO 需用户与企业共同承担责任,企业需与专业合作伙伴合作,掌握泄露数据访问能力,快速识别和修复被入侵账户。ATO 防范是一场持续对抗,无单一解决方案,需不断更新策略和工具。