網絡帳號是如何被盜走的?程式設計師做了什麼?

2021-01-18 央廣網

央廣網北京9月17日消息 據中央廣播電視總臺中國之聲《新聞超連結》報導,在網絡時代,信息安全越來越受到重視和關注。近期,某位演員稱自己在某問答平臺帳號被盜一事就引起熱議。這片盜號的疑雲,還從涉事平臺飄到了其帳號關聯的郵箱平臺頭上。

第45次中國網際網路發展狀況統計報告數據顯示,截至今年3月,有12.5%的受訪網民表示在過去半年上網過程中遭遇帳號或密碼被盜。

網絡帳號到底可能通過哪些方式被盜?哪些行為讓我們的網絡帳號更危險?相應地,要如何提升自己密碼、帳號的安全性?各平臺的程式設計師們會為守護用戶的帳號做什麼?

網絡帳號是如何被盜走的?

盜號疑雲從一個平臺飄向另一個平臺。

網絡帳號真的容易被盜嗎?

我們先看看網絡帳號可能是如何被盜走的?

如果我們設置了「123456」這樣的密碼,可能也不用思考這個問題了。

這類密碼可以說是讓採取「暴力破解」方式的盜號者不費吹灰之力,就推開了我們虛掩的網絡帳號大門。

在得到用戶帳號名或手機號碼等信息後,盜號者就可以開始「撞大運」用一些常用密碼或靠密碼字典去批量「撞」一批帳號。

密碼位數越多,數字、大小寫字母、符號等包含的元素變化越多,越難被遍歷窮盡,被「撞」對的機率也就越小,密碼越沒有意義、沒有規律就越難被破解。

阿里安全高級安全專家永良還表示:「像123456或者『I love you』,或者其他一些有意義的字符串,這種被暴力破解的成功概率還是較大的。無意義的字符串,長度越長的,被破解的難度越大。基本上,10位以上的我覺得對於盜號者來說難度就已經非常大了。」

那麼,當我們手握一組自己都可能不小心會記錯的複雜密碼,網絡帳號們是不是就安全了呢?請注意這裡所用的複數——網絡帳號們。

在保障網絡帳號安全上,「一招鮮,吃遍天」行不通。因為一旦這個密碼在安全性比較差的平臺被洩露後,用著同樣用戶名和密碼的其他平臺的帳號可能也會被盜號。這就要說到「撞庫」和「刷庫」了。

永良介紹,用這樣的方式,黑客就要前提先有一批帳戶密碼列表。這可能是通過「釣魚」得到的,也可能是前期有人黑掉了一些網站,就把其資料庫拿出來,供隨意下載或在暗網販賣。

這樣一來,如果某帳戶已經在某些社工庫裡,或者因為某些網站安全性較低而洩露了帳戶密碼,又在其他平臺使用了同樣的帳號密碼,那麼,盜號者就可能直接用已經獲得的信息,攻破新的平臺。

都說「狡兔三窟」,精明的網絡用戶也要多準備一些密碼組合。

此外,「釣魚連結」也是比較常見的一種盜號方式。

它就像拿著原版鑰匙去配鑰匙一樣,能夠直接獲取用戶的帳號和密碼。

釣魚連結誘導進入一個假冒的網站,讓用戶「認錯人」,從而套取到用戶帳號信息。

平臺如何對抗盜號?

各大平臺的程式設計師們有什麼「大招兒」來守護自家用戶的帳號呢?

阿里安全高級安全專家永良表示,這既考驗平臺的安全建設也檢驗運營中識別攻擊等能力:「像阿里現在是基於新一代安全架構進行防護,怎麼能在系統最初建設的時候就把安全能力、安全組件就融入進去。另一個就是安全運營。比如說,同一個IP有大量的請求過來去刷帳戶和密碼,做登錄的請求。這種其實在去做的是機器流量的識別,怎麼能夠在風控算法這個角度來去判斷它是不是在一定的安全環境,這一次請求是本人的請求還是一些惡意的請求?帳號會不會被別人盜取,更多地還是在看平臺怎麼去做帳戶保護。」

如何證明我是我?

安全程式設計師要怎麼去做帳戶保護呢?本質就是去識別這一次來登陸的人是不是帳號所有者本人。

程式設計師們如何來判斷到底是不是用戶本人在操作?

輸對用戶名和密碼只是一項基礎考察。

永良介紹,密碼是一個最基礎的信息,是一個單因子,平臺能夠做的其實是多因子認證,像手機簡訊驗證碼,綁定身份證號碼,設置安全問題等等,用更多的因素疊加起來去判斷。

但是,在提供其他個人信息去證明自己身份的時候,用戶可能也會擔心,如果我這個帳號被盜了,盜號的人是不是也就直接掌握了我的其他信息呢?一丟丟一串,會這樣嗎?

永良表示,從系統設計角度來看,拿到帳戶權限和能不能拿到這些綁定的基礎信息是兩回事。大部分網站會做一些模糊化的處理,比如,只能看到身份證號的前幾位和後幾位,中間是被模糊處理掉,是看不到的。

最後,還有一個地方可能會被普通用戶忽略,那就是所使用的網絡本身。

專家提醒,儘可能不要去用公共WiFi或者一些不安全的網絡,因為它可能去做一些流量劫持,有可能會把一些重要的帳號密碼,甚至cookie都拿走。這取決於會不會有人在 WiFi上做手腳,或者說,有沒有攻擊者獲得了對應的權限。有沒有這個風險,個人用戶是沒法判斷的。

編輯:劉飛 楊揚

相關焦點

  • 萬茜稱帳號「被盜」後,阿里網易知乎程式設計師都坐不住了...
    這事很快在網上傳開了,萬茜也遭到不少網友的攻擊,最終萬茜表示向被無辜波及到的姐姐們致歉,表示自己的帳號被盜。「悄悄地ta來了,悄悄地ta又走了,揮揮手只留下一個點讚。ps:這位不請自來的什麼人,我家換鎖了,不約。」
  • 萬茜帳號被盜卻被官方質疑,被盜號的機率很低,這個鍋程式設計師不背
    而對於點讚內涵寧靜一事,萬茜的反應還算迅速,立刻發布聲明進行澄清並向受波及的姐姐們表示了歉意,不過萬茜卻解釋這次只是帳號被盜而已不過萬茜的帳號真的被盜了嗎?這一點我們自然無法得知真相,不過在萬茜發布盜號聲明之後,阿里官方帳號卻對萬茜盜號一事做出了回應,質疑萬茜根本沒有被盜號,因為被盜號的概率其實是很低的。
  • 萬茜帳號被盜成羅生門,阿里說概率低,知乎認為郵箱的問題
    因此她就把責任字節怪罪推到帳號被盜了。這下知乎的程式設計師不幹了,維護平臺的安全是程式設計師首要的責任,萬茜說自己的帳號被盜,這分明就是告訴外界知乎帳號不安全既然有了阿里巴巴的軒主,知乎的程式設計師應該更有底氣才是,然而沒想到的是,知乎程式設計師認為萬茜帳號被盜,跟自家的平臺沒什麼關係
  • 萬茜帳號被盜又添新說法?知乎疑似甩鍋網易
    給出的理由是帳號被盜,這個說法明星好常用啊!所以大家對此並不是很相信,事情發生在知乎,還有人隨即在知乎提出了名為,如何看待這件事的提問。裡面有位網友的回覆,引起了大家的關注。後來查了一下,這確實是官方帳號,而且是阿里巴巴旗下的,大家都知道阿里巴巴是涵蓋了很多網站的。而這個單位呢?主要任務有維護網絡安全這一條,所以它的發言就很有權威性。
  • 【龐法官信箱】學習民法典|網路遊戲帳號被盜了,該怎麼辦?
    【龐法官信箱】學習民法典|網路遊戲帳號被盜了,該怎麼辦?主持人:前幾天,我們欄目熱線收到諮詢電話,陳先生平常是網遊迷,經常打遊戲,遊戲帳號中有不少高級裝備,但陳先生的遊戲帳號被盜號了,裝備也沒了,陳先生要如何維護自己的權益呢?龐法官:好的。陳先生說的遊戲裝備等也被稱為網絡虛擬財產。主持人:什麼是網絡虛擬財產呢?
  • 身份證被盜產生不良記錄 網絡虛擬帳號權屬糾紛如何避免
    在網際網路發展日新月異的今天,人們註冊的網絡虛擬帳號越來越多,附加到虛擬帳號中的各種權益也越來越多,對於網絡虛擬帳號和個人隱私信息的保護始終是人們關注的焦點話題。  不久前,江蘇省溧陽市的劉先生從公證處拿到兩份公證書,這意味著其父親生前使用的兩個手機號碼已可以過戶到劉先生名下。
  • 被盜帳號信息在網絡黑市上能賣多少錢
    網易科技訊 10月15日消息,據美國媒體報導,英特爾安全事業群今天發布了《The Hidden Data Economy》(地下數據經濟)報告,介紹了被盜數據是如何分類並按價出售
  • 萬茜點讚事件,以帳號被盜做公關,遭網易無情拆穿:不可能被盜!
    9月8日,網易郵箱通過官微發文,針對此前網傳「萬茜個人帳號被盜」一事作出正式回應。網易之所以發出份聲明,既出於萬茜是公眾人物,也出於對廣大網民所關心的安全性等問題作出回應,避免過多的猜測帶了不必要的恐慌,畢竟網絡安全無小事,事關我們每個人的權益。此前,9月6日凌晨,有網友發現萬茜在網易平臺的官方認證帳號,在某平臺上點讚寧靜和鬱可唯的黑評,隨後被點讚的評論迅速引起網友關注,因此引發輿論。
  • 萬茜帳號被盜後續來了,官方回應:把鍋安排給了盜號者和程序猿
    隨後沒多久萬茜解釋說,自己的帳號被盜了,不想牽扯到其他姐姐,並開始道歉,還喊話盜號者沒有心。判斷帳號是否被盜,最可行的一個方法就是看登錄IP,這一點官方應該能夠輕而易舉的查到,畢竟在初、高中學生中,風靡的聊天軟體就是靠此凍結帳號的,知乎應該也能做到,既然說出了這樣的話,想必是掌握了一些證據!
  • 如何避免steamEAOrigin暴雪戰網遊戲帳號被盜
    對於EA遊戲保護機制並不是綁定手機號、實名認證或者令牌,而是玩家註冊遊戲帳號時所填寫的郵箱,玩家需要保護好郵箱即可,如果郵箱因為什麼原因被盜、丟失、或者帳號被凍結,那麼EA遊戲帳號也會受到牽連,因為客服向玩家提供任何服務、問題的解決都需要通過註冊郵箱驗證碼去確認玩家身份。
  • 短視頻帳號被盜,10000多元錢被轉走!只因掃了一個二維碼!
    來源:新聞夜航網絡平臺帳號上演「乾坤大挪移」魏志是哈爾濱市公安局南崗分局王崗派出所的民警,6月20日,他接到轄區群眾來報案。哈爾濱市公安局南崗分局王崗派出所 民警 魏志受害人唐某來到我們王崗派出所報案,聲稱自己的快手帳號登錄不上了。來報案的群眾是做家電生意的,平時就在網絡直播平臺賣貨,這個帳號裡有平時網友打賞的禮物和平臺獎勵金。
  • 如何預防手機被盜刷和網絡套路?
    要有防範心理:網絡的出現,讓人們迷茫了一段時間,也整合和淘汰了很多資源,不得不說,網絡給人們帶來的便利性是毋庸置疑的,手機的電子化讓人們樂於花錢,甚至成癮,覺得花的是不像是自己的錢,或者還款也是下個月,以致養成了提前消費的習慣,這要是商家所期望的吧,但是,如果手機被盜刷或者被套路了
  • 你以為的萬茜:社交帳號被盜?拿掉濾鏡其實她也只是個普通人
    她的某社交平臺帳號在9月6日晚點讚了鬱可唯和寧靜的惡評,引起網友熱議。隨後她解釋稱被盜號,並向波及到的姐姐們表示歉意。阿里巴巴安全部在回答如何看待此事時表示,這是通過盜號聲明,把鍋安排給了盜號者和程式設計師。只要平臺沒有明顯的漏洞,盜號的概率是非常低的,查詢登錄日誌就可以快速判斷是否被盜。
  • 帳號主人去世了怎麼辦?微博新規:逝者帳號鎖定,被盜可還原
    帳號主人去世了怎麼辦?逝者帳號被盜了能找回嗎?這些問題已被討論許久。17日,微博就此發布新規定:對逝者帳號設置保護狀態。過去,有關逝者帳號的爭議在微博上時有發生。去年10月,有用戶反饋稱,一個逝者帳號在微博旗下的綠洲App發布內容。
  • 各平臺程式設計師回應:對不起,我們不背這個鍋
    按照以往很多明星不小心點讚了不該點讚的事情,有相當一部分人就會稱為帳號被盜了。以往某社交平臺的程式設計師就會忍氣吞聲,不會做無謂的爭辯,再發個聲明即可。所有相當一部分的明星就會把鍋甩到」帳號被盜「的身上,因為程式設計師靜默無聲
  • 明星萬茜「點讚事件」自稱帳號被盜,阿里安全部及網易連夜回應
    9月8日,網易郵箱官博發文回應萬茜帳號被盜一事,表示目前還沒有接到萬茜方面來確認和處理郵箱帳號洩露事宜的消息,已在積極聯繫萬茜團隊。,已在積極聯繫萬茜團隊,如查屬實,郵箱會協助萬茜團隊重置郵箱的密碼,並在如何設置高安全性密碼等方面提供全力的支持,以保持其信息安全。
  • 羅志祥助理私信疑似流出,爆料每周跟網紅做一次,急喊:帳號被盜
    藝人羅志祥近日積極尋求復出,然而5日網絡上卻流出疑似他助理的私人IG私信對話,內容提及「最近有專訪要洗白,叫我們別惹事」,還透露某網紅「跟主任打得蠻火的,每周都會做一次」,對於爆料,該名助理則是在IG反駁表示「有人盜用我帳號跟別人聊天,這個不是我,請不要相信」。
  • 知乎帳號被盜?
    萬茜小姐姐一開始深受各位小姐姐的喜愛,很多人現在說她是高開低走?這真的是知乎帳號被盜了嘛?悄悄地她來了,悄悄地她又走了
  • 萬茜:我號被盜了!程序猿:想讓我背鍋?網友:呵呵呵呵呵
    極度尷尬的是,萬茜發帖說:對不起哦,我帳號被盜了!說話的藝術還是得看阿里大哥,不慍不怒,但字字殺機:「什麼叫被盜?根本很安全的好伐?」而木訥的知乎小管家不知道是不是想把水攪渾,判斷說「她的163郵箱被盜,導致知乎帳號被盜」。
  • 【網絡電信詐騙】當「QQ」被盜之後......
    昨日精彩節目視頻【聚焦網絡電信騙局:警惕釣魚網站】 #網絡電信詐騙#【網絡電信詐騙 你遇到過嗎?】  【QQ是廣大網民的最常用的網上交流信息的工具,一個QQ號碼被盜後,可能就會讓騙子所利用,盜取你的錢財,少則讓你損失幾百元,多的甚至會損失幾百萬元。當前隨著網絡技術飛速發展,以QQ詐騙為代表的網絡詐騙活動在我國呈爆炸式增長態勢,並出現組織形式集團化、作案手法黑客化、危害程度劇增等特點,打擊和防範網絡詐騙已成為全社會的共同話題。】