世上不存在绝对安全的密码,未来也不会有。加之网络用户普遍疏于安全防护,黑客们如同进行一场儿童寻蛋游戏,而奖品远比巧克力兔子诱人得多。

网络威胁环境正不断恶化。与IT部门不同,有组织犯罪不会遭遇经费削减或裁员,他们装备精良且头脑聪明,美国国家网络安全联盟执行董事Russell Schrader如此表示。

日益狡猾的黑客继续利用通常非法获取的凭证列表突破安全系统。尽管没有任何措施能永远抵御攻击,但个人和企业仍可采取一些基本措施来保护自身。

黑客如何得手?

从事线上非法活动的犯罪软件团伙,尤其在境外,其入门和组织成本极低。更不用说,一次简单的互联网搜索就能让恶意用户掌握代理服务器、僵尸网络以及利用被盗凭证入侵所需的一切信息。

不过,密码管理和安全最佳实践至少能缓解围绕访问权限的安全问题——在平台和网络边界日益模糊的今天,这些问题正变得愈发棘手。

HackerOne联合创始人Jobert Abma指出,当前黑客绕过登录或密码主要有三种方式:

  • 提取以明文存储或使用易破解加密方案掩盖的脆弱凭证;
  • 获取用户在其他系统中使用的凭证列表;
  • 利用其他漏洞篡改与网站关联的邮箱或密码。

在商业网络中保护凭证,信息绝不应以未加密形式存在。用户常在商业与个人账户间复用凭证,一旦密码泄露,黑客即可借此侵入大量其他网站。

Shape Security首席解决方案工程师Andrew Jones表示,凭证泄露通常不涉及真正的“黑客攻击”。更多情况下,黑客手握数千条凭证列表,借助代理或僵尸网络服务尝试登录各网站。

鉴于Equifax、LinkedIn和Under Armour等数据泄露事件频发,网络上可供黑客使用的凭证数量庞大。Jones称,这些列表有时经过验证,黑客可借此轻松将窃取的凭证变现,而非亲自使用。即便系统启用了多因素认证,黑客仍可出售仅对第一层安全验证有效的凭证。

用户可在Troy Hunt的“Have I Been Pwned”网站中简单搜索,即可确认自己的邮箱是否与已知泄露事件或凭证库相关。但等数据被公布到网上时,往往为时已晚。Jones指出,对于特别老练且恶意的行为者,这些信息可能根本不会公开。

最佳防护之道

目前,安全专家普遍认为密码管理工具是个人用户的最佳选择。即便这些工具本身存在被黑风险(这种可能性并不低),但权衡之下,其带来的额外安全性仍值得承担风险。

对企业而言,通过更全面的安全协议来抵消风险可能是一把双刃剑。HackerOne项目运营总监Adam Bacchus表示,某些限制措施弊大于利,例如要求频繁更换密码的规定。

在安全性与易用性权衡的最极端案例中,世界上最安全的电脑是一台被拔掉电源、锁进箱子并抛入大海的电脑。

但企业无法享受完美安全的奢侈,必须走钢丝。企业可采用的几项安全缓冲措施包括:

  • 双因素认证:用户起初可能抵触,但克服初期障碍后,能显著提升安全控制水平。
  • CAPTCHA与reCAPTCHA:这些测试可判断另一端是否为真人用户,但随着AI能力增强,今天有效的方案一年后可能失效。Schrader表示,这些测试必须持续演进。
  • JavaScript挑战:Jones称,这类挑战强制来访浏览器运行一段代码;若无法执行脚本,则表明对方可能是僵尸网络上的简单脚本。实施简单且成本低廉,能大幅提升许多网站的安全性。

然而,无论安全检测多么精密,没有什么是不可攻破的。企业需要为数据泄露制定清晰的应急计划,同样也需要针对凭证被盗的应对方案。