暗網出現史上最大帳號密碼資料庫洩露,如何用技術防止帳號遭殃?

2020-12-22 極客公園

在暗網市場,人們可以買到任何非法物品,如毒品、武器、虛假文檔,甚至是被盜的資料庫。雖然 Hansa 和 AlphaBay 這兩個最大的暗網市場已被關停,交易行為受到了一定的打擊,但這並不意味著暗網的交易被完全遏制。近日,暗網監控公司 4iQ 發現了高達 41GB 的數據文件,其中包含 14 億個明文存儲的帳號郵箱和密碼等登錄憑證。

這次數據洩露嚴重嗎?

研究人員認為,這是迄今為止「在暗網中發現的最大的資料庫集合」。即使是新手黑客,也能通過購買資料庫的帳號密碼信息,從而進行攻擊。此前,在暗網中出現的最大的資料庫是 Exploit.in 洩露的 5.93 億帳戶和 Onliner Spambot 洩露的 7.11 億帳戶。

這次資料庫是於2017 年 12 月 5 日在暗網論壇上發現的,資料庫中包含的明文登錄憑證具體數值是 1400553869。4iQ 的 Julio Casal 解釋道,這個資料庫使查找密碼的速度比以前更快,更容易。他舉例一個例子,在搜索「admin」、「administrator」和「root」這些常用的默認用戶名時,幾秒之內就返回了 226631 個管理員用戶的密碼。據極客公園了解,有了這些默認的用戶名和密碼,黑客利用最基礎的技術,就能發動攻擊。

4iQ 給出了排行前 40 的最常用的密碼排行表。從圖片中我們可以看出,使用弱密碼的人還有非常多,可見大家都沒有從中吸取教訓。「123456」仍然是最常用的密碼。

該公司進一步指出,總共有 14%的暴露的登錄證書從未公開過,也沒有在任何論壇上解密過,但是現在這些證書可以以明文形式提供給任何人下載。研究人員還認為,這個資料庫是 100% 解密的,並按照字母順序進行排序,所以對用戶造成了很大的威脅,因為有很多人在社交媒體和銀行平臺使用了相同的密碼。

一位業內人士告訴極客公園,這次的資料庫洩露事件,大致是各種庫的集合,很多廠商均中招了。雖然只是一些老資料庫,但這只是黑產中的冰山一角。

什麼樣的技術才能保證密碼的安全?

有人說,把密碼設置得複雜一點,就能保證帳號安全了,是這樣嗎?

央視在今年 3 月份報導了一起離奇的詐騙案件,受害者的手機沒有中毒,也沒有收到惡意的電話和簡訊,銀行裡的錢便不翼而飛了。經過調查發現,這是一起「撞庫」攻擊,也就是說,違法分子利用其他地方獲得的帳號密碼,去銀行嘗試登陸。隨後,對用戶的網銀手機號進行破解,最終盜取了銀行存款。因此,除了把密碼設置得複雜一些,還要針對每個網站設立不同的密碼。

但很多人紛紛表示,他們記不住過於複雜的密碼。那麼,我們應該通過什麼樣的技術手段,保證安全?

很多人第一時間想到了簡訊驗證碼,用戶只需填寫手機號碼,點擊「獲取驗證碼」,輸入驗證碼就能登錄了。但這種技術實際上並不安全,根據獵豹安全實驗室的雲端監控數據顯示,近 1 個月截獲的「簡訊攔截」類樣本變種數量超過 10 萬,影響用戶數達數百萬之多。2016 年,中國海天集團有限公司創始人兼 CEO Seeker 曾在黑客大會展示了一種名為「LTE/4G 偽基站+GSM 中間人攻擊」的技術,只需很低的成本,背上一個小背包,就能攻擊附近的人。他後來向媒體表示,最壞的情況是,黑客能以每秒 20 個手機用戶的速度血洗銀行帳戶。

圖 / 破解簡訊驗證的測試環境(來自黑客 KCon 大會)

隨著科技的發展,很多人認為生物識別技術會解決這個問題。通過指紋識別、人臉識別來驗證登錄。但生物識別技術也帶來了一定的弊端,2009 年,印度政府啟動一個生物識別資料庫的新身份項目,該項目名為 Aadhaar,收集超過 10 億人口的姓名、地址、手機號以及可能更為重要的指紋、相片和虹膜掃描,印度人生活的方方面面都需要這個項目。但隨之而來的是數據洩露事件,據外媒報導,印度執法部門 RTI 於近期發現超過 210 家政府網站在線曝光了 Aadhaar 的詳細信息。雖然數據洩露的嚴重程度沒有公布,但這一定會帶來嚴重的後果。生物識別技術和密碼不同,密碼可以更換,而指紋等生物特徵則無法更換。

蘋果在很早以前就考慮到了這一點,在設計 iPhone 5s 時採用 A7 主晶片,其中包含了名為「Secure Enclave」的高級安全架構,專門用於保護密碼和指紋數據。Touch ID 不會儲存指紋的任何圖像,而僅依賴數學表示形式。任何人都不可能通過逆向工程從這種儲存數據中獲得實際的指紋圖像。但是,業內人士告訴極客公園,並不是所有的公司都像蘋果一樣注重安全,有些公司會將生物識別的數據存在雲端,還是存在洩露的風險。

數字證書會是另外一種很好的方式,它是一種權威的電子文檔,可以由權威公正的第三方機構、企業級系統進行籤發,人們可以用它來識別個人的身份。由於存在不容易被偽造和截獲的特點,它被廣泛應用於網上銀行、電子政務、電子商務、企業內部應用、電子招投標等對於信息安全等級要求較高的場景。翼道網絡告訴極客公園,他們推出了移動端的數字證書,證書存儲於手機,不需要額外攜帶其他的硬體設備,降低了硬體的管理成本。

但是需要更換數字證書時,如何確保是真實用戶在操作?業內人士向極客公園表示,在企業內部,可以通過郵箱確認,在企業之外,只能通過大數據手段來驗證。因此數字證書更多被用於政企內部,以及高價值客戶等對於信息安全等級要求較高的場景。

其實,任何一種方式都存在被破解的可能。所以,很多人都提出了利用「雙因子驗證」的方法來解決上述問題,也就是結合密碼和實物(信用卡、SMS 手機、令牌或指紋等生物標誌)。例如,當使用聲紋識別驗證時,VoiceGesture 技術能讓智慧型手機傳輸超出用戶臉部的超聲波,以此確認聲音是否由真實用戶發出。實際上,隨著人工智慧時代的到來,瀚思等公司提出了用人工智慧分析用戶的行為的方法,以此確定你是否是一個真實的用戶,從而保證你的信息資產安全。

頭圖來源:視覺中國

責任編輯:雙筒獵槍

相關焦點

  • 暗網出現史上最大帳號密碼資料庫洩露
    在暗網市場,人們可以買到任何非法物品,如毒品、武器、虛假文檔,甚至是被盜的資料庫。雖然 Hansa 和 AlphaBay 這兩個最大的暗網市場已被關停,交易行為受到了一定的打擊,但這並不意味著暗網的交易被完全遏制。近日,暗網監控公司 4iQ 發現了高達 41GB 的數據文件,其中包含 14 億個明文存儲的帳號郵箱和密碼等登錄憑證。
  • 超5000萬網友帳號密碼洩露 或有更多網站遭洩密
    臨近歲末,中國網際網路史上最大規模的一次用戶資料洩漏事件於昨天爆發。國內多家網絡安全機構發布紅色預警稱,CSDN、人人網、貓撲、178遊戲網等多家網際網路站遭黑客惡意公開資料庫。當天上午,有黑客在網上公開了開發者技術社區CSDN網站的用戶資料庫,包括600餘萬個註冊郵箱帳號和與之對應的明文密碼,在業界引發軒然大波。  CSDN通過微博緊急回應稱,目前洩密原因尚未查明,已向公安機關報案,公安機關也正在調查相關線索。同時,CSDN也對現有2000萬註冊用戶的帳號密碼資料庫已經全部採取了密文保護和備份。  不過,這場風波的蝴蝶效應從昨天開始顯現。
  • 京東12GB用戶數據包洩露 內含用戶帳號密碼郵箱等信息
    京東千萬用戶帳號信息疑遭洩露 數據超12GB  最近,黑市上出現重磅「炸彈」,一個12G的數據包開始流通,其中包括用戶名、密碼、郵箱、QQ號、電話號碼、身份證等多個維度,數據多達數千萬條。而黑市買賣雙方皆稱,這些數據來自京東。京東方對此表示,正在緊急核實數據真偽。
  • 暗網現五十萬Zoom帳號 五百個賣一美元 涉及花旗、大通銀行
    近日,超過50萬Zoom帳號在暗網上售賣,數據包括郵箱、密碼、個人會議連結及密鑰,部分已被證實為真。多所大學、銀行帳戶受到波及。多所大學、銀行帳號被洩露出售4月13日,美國科技媒體BleepingComputer報導稱,網絡安全情報公司Cyble在暗網和黑客論壇上發現,有超過五十萬個Zoom帳號正在出售,賣方要價僅為0.002美分/個,有的甚至完全免費。這些帳號通過文本共享站點發布,樣本數據包含用戶郵箱和帳號密碼的組合。
  • 5億微博用戶數據洩露?暗網無人交易,專家建議用戶勤改密碼
    暗網無人交易,Telegram查詢火熱「微博數據洩露」的討論起源是,3月19日,微博網友@安全_雲舒轉發一條微博(已刪除)稱:「很多人的手機號被洩露,根據微博帳號就能查找手機號,相信包括明星、企業家、公務員等人在內,也包括我的手機號,來總的(微博CEO 王高飛),也包括各位的。」
  • 黑客破解郵箱帳號密碼,盜銷遊戲帳號3000多個!
    同 享 網 絡 安 全共 治 網 絡 社 會廣州網警巡查執法隨著網路遊戲(簡稱「網遊網遊帳號被公開販賣7月,黃埔警方接到轄區某公司報警,稱其公司開發運營的「X武」網遊出現批量用戶帳號被盜的情況據犯罪嫌疑人孫某供述,自2017年11月起,其先通過黑客軟體破解了大量網絡電子郵箱的帳號密碼,再聯繫程式設計師開發出專門用於「X武」網遊的黑客軟體,並試探登錄遊戲,一旦成功,立即修改遊戲帳號的登錄密碼,從而獲得玩家帳號的使用權,並將帳號內的裝備、虛擬遊戲幣等洗劫一空,最後在網上公開叫賣相關遊戲帳號。
  • 【早報】中國郵政入股螞蟻金服,蘋果已重置洩露的iCloud帳號和密碼...
    亡羊補牢,蘋果已重置遭洩露的帳號密碼@cnBeta:【蘋果已重置洩露的iCloud帳號和密碼】一系列惡意軟體引出 22 萬 iCloud 帳號洩露,這是蘋果公司歷史上客戶數據洩露最嚴重的事件之一,所以他們對此也是十分重視。這一次的帳號事件最早由威鋒技術組發現,隨後我們的技術人員向蘋 果反映了這一情況。
  • 微博數據疑似大規模洩露 5.38億用戶信息在暗網出售
    更有用戶表示,發現5.38億條微博用戶信息在暗網出售,其中,1.72億條有帳戶基本信息,售價1799元。涉及到的帳號信息包括用戶ID、帳號發布的微博數、粉絲數、關注數、性別、地理位置等。微博回應數據洩露對此,微博安全總監@羅詩堯在評論中回復稱,這應該是此前出現了數據「撞庫」或「漏水」現象,「多謝關心,每隔段時間就有人在網上賣,每次都會引起一波輿情,本不想回應,這條微博今後還會用得上。」
  • 建議修改Origin密碼 EA或再出資料庫洩露問題
    建議修改Origin密碼 EA或再出資料庫洩露問題 時間:2015-10-18 14:27:54 來源:landother
  • 史上最鬼畜的貓體驗服帳號密碼大全 老司機帶你搶先玩
    18183首頁 史上最鬼畜的貓 史上最鬼畜的貓體驗服帳號密碼大全 老司機帶你搶先玩 史上最鬼畜的貓體驗服帳號密碼大全 老司機帶你搶先玩
  • 挑開「暗網」這個「避罪天堂」
    近年來,不法分子利用「暗網」實施違法犯罪情況日益增多,特別是個人信息買賣、淫穢物品傳播等行為逐漸在「暗網」上出現。由於具有技術上的隱匿性,相比於一般違法犯罪行為,公安機關在偵辦「暗網」類案件時技術要求更高、工作難度更大。
  • 近500萬郵箱帳號被盜 谷歌緊急提醒修改密碼
    密碼風暴  據美國有線電視新聞網11日報導,谷歌郵箱(Gmail)資料庫被爆遭黑客攻擊,數百萬用戶名和密碼被盜,並被曝光於一家俄羅斯網站上。  谷歌否認此事是由於安全漏洞導致的,稱並未發現Gmail系統被入侵的證據。
  • 「黑客」破解大量電郵帳號密碼,一大批網遊帳號、裝備被盜
    警方提醒:網遊帳號密碼與郵箱帳號密碼一致,密碼安全等級太低,更容易被盜!金羊網訊 記者張璐瑤 通訊員 彭紹雄 張毅濤報導:網遊用戶被批量盜號,玩家的用戶名和密碼及網遊帳號中的裝備、虛擬貨幣都被「黑客」盜走,還在網上公開販賣牟利。近期,廣州黃埔警方依託「智慧新警務」,先後抓獲非法獲取計算機數據的兩名犯罪嫌疑人。
  • 如何優雅的設置一個好記不易破的帳號密碼?
    【PConline 雜談】近日,知名社交應用Instagram遭黑客攻擊,歌手兼演員賽琳娜·戈麥斯(傻臉娜)因帳號被盜導致大量與前男友賈斯汀·比伯的裸照流出,好在處理及時才穩住了局面。當然,因帳號被盜而導致的明星不雅照外洩,也不是什麼新鮮事,例如之前的大表姐。足可見,密碼對帳號安全的重要性。
  • 撞庫攻擊:每個帳號一個密碼?真讓人頭大
    撞庫攻擊:每個帳號一個密碼?真讓人頭大小編曾經在貼吧上看到一個段子,說為什麼我們會忘記我們自己設置的密碼呢,作者說首先他設置了一個自己常用的密碼,就用8位的生日好了,比如20000101(2000年1月1日)。
  • 特權帳號管理那些事
    判斷一個帳戶是不是特權帳戶的簡單方式就是「這個帳號做了一件具有極端破壞性的操作(包括刪除、增加權限等),會不會直接對他人、對第三方產生影響,導致他人或第三方無法工作、信息洩露等」,比如OA管理員刪除了某個用戶的OA帳號或者把所有OA帳號都刪除了,其他用戶都用不了OA系統了,你說OA管理員是不是特權帳號?
  • 在線查詢你的個人帳戶數據是否洩露,有洩露的抓緊改密碼吧!
    這個就像是以前的社工庫,簡單的來說就是把全網數據洩露的信息整合在一起,然後查有沒有你的數據,資料庫洩露不只是小公司才會發送,相反大公司也經常性發生,與小公司不同的是,每次用戶信息洩露動則就有幾億的受害者,比如最近就有個新浪微博5.38億用戶數據在暗網出售。
  • 小米帳號忘記密碼怎麼辦 小米帳號如何找回密碼
    很久之前用手機註冊過小米帳號,但是由於長時間未登錄,密碼已經忘記了,那麼小米帳號忘記密碼怎麼辦?如何才能找回密碼呢?首先在電腦上打開小米帳號登陸界面,在下方可以看到【忘記密碼】選項,如下圖所示。點擊【忘記密碼】選項,進入重置密碼界面,如下圖所示。
  • 郵箱帳號售賣涉違法 263企業郵箱提醒企業增強信息安全防範意識
    信息洩露頻發 郵箱帳號被公開販售  平地一聲雷!據媒體報導,在某交流平臺,突然出現有人公開叫賣某品牌郵箱的帳號,百萬郵箱帳號僅售50元。賣家稱可向這些郵箱發送營銷信息,並展示了據說包含有百萬個郵箱帳號的文件。經測試,僅有6個郵箱發送失敗。這一事件迅速登上熱搜。
  • 擔心數據洩露?Google 計劃用實體鑰匙來保障你的帳號安全
    在使用網際網路服務時,保護帳號安全絕對是最重要的一環,尤其是一些與財產、隱私相關的個人帳號,這些信息如果被黑客盜取,後果不堪設想。對一些政客、企業高管來說,如何保證帳號安全更是件頭疼的事情,這些數據安全甚至能影響他們的整個職業生涯。