账户接管(ATO)攻击概述
账户接管(ATO)是指犯罪分子利用被盗身份凭证未经授权访问用户账户,常见目的包括欺诈性购买、窃取敏感数据或内部横向移动。多数ATO尝试为自动化发起,但SpyCloud客户报告显示,80%的损失源于仅占10%的高度针对性且难以检测的攻击。
攻击生命周期与风险阶段
- 数据泄露后至18-24个月:犯罪分子将窃取数据限制在小圈子内评估利用方式,此时组织面临最大针对性攻击风险。
- 凭证公开扩散:数据逐步泄露至深网和暗网,凭证价值降低,成为自动化攻击目标。
攻击阶段详解
第一阶段:确定目标
- 自动化攻击:针对任何有活跃在线账户的公司,行业覆盖娱乐、食品配送、电商等。
- 针对性攻击:优先选择高价值个人(如C级高管、富裕人士)或组织,通过画像、漏洞利用确定目标。
第二阶段:获取数据
- 主要途径:购买/抓取组合列表(包含大量用户名/密码)、暗网交易、社会工程学。
- 数据来源:2020年Verizon报告显示,所有数据泄露中均有被盗凭证使用。
第三阶段:获取访问与规避检测
- 攻击方式:利用弱密码或被盗凭证,通过僵尸网络基础设施大规模发起攻击。
- 规避策略:使用破解工具、社会工程学、持续调整策略以最大化隐蔽性。
第四阶段:升级攻击
- 升级频率:自动化攻击中较少发生,但针对性攻击中常见。
- 常见策略:横向移动、提升权限、利用被攻破账户进行进一步攻击。
第五阶段:利用被盗账户
- 主要目的:最大化非法收益,如发送恶意邮件、巩固账户控制权。
- 升级手段:勒索、逐步更改个人信息、利用被盗账户进行社交工程攻击。
SpyCloud的独特优势
- 数据时效性与规模:拥有最大泄露凭证和PII数据库,提供最及时、相关性高的可操作数据。
- 针对性防护:通过早期数据恢复,帮助组织在犯罪分子利用信息前重置凭证。
- 技术优势:利用人类智能深入网络,提取其他公司无法检测的数据。
结论
账户接管攻击呈现自动化与针对性并存的特点,其中高度针对性的攻击虽占比小,但造成80%损失。SpyCloud通过提供及时、精准的泄露数据,帮助企业在攻击早期阶段进行有效防御,显著降低损失风险。