网络犯罪分子如何突破防线,以及企业个人应如何防范
网络犯罪环境日益严峻,犯罪分子利用泄露的凭证和自动化工具突破安全防线。本文结合HackerOne、Shape Security等机构专家的分析,梳理了黑客入侵的三种主要方式,并给出密码管理、双因素认证等具体防护建议,强调在安全与便利之间寻求平衡。

世上不存在绝对安全的密码,未来也不会有。加之网络用户普遍疏于安全防护,黑客们如同进行一场儿童寻蛋游戏,而奖品远比巧克力兔子诱人得多。
网络威胁环境正不断恶化。与IT部门不同,有组织犯罪不会遭遇经费削减或裁员,他们装备精良且头脑聪明,美国国家网络安全联盟执行董事Russell Schrader如此表示。
日益狡猾的黑客继续利用通常非法获取的凭证列表突破安全系统。尽管没有任何措施能永远抵御攻击,但个人和企业仍可采取一些基本措施来保护自身。
黑客如何得手?
从事线上非法活动的犯罪软件团伙,尤其在境外,其入门和组织成本极低。更不用说,一次简单的互联网搜索就能让恶意用户掌握代理服务器、僵尸网络以及利用被盗凭证入侵所需的一切信息。
不过,密码管理和安全最佳实践至少能缓解围绕访问权限的安全问题——在平台和网络边界日益模糊的今天,这些问题正变得愈发棘手。
HackerOne联合创始人Jobert Abma指出,当前黑客绕过登录或密码主要有三种方式:
- 提取以明文存储或使用易破解加密方案掩盖的脆弱凭证;
- 获取用户在其他系统中使用的凭证列表;
- 利用其他漏洞篡改与网站关联的邮箱或密码。
在商业网络中保护凭证,信息绝不应以未加密形式存在。用户常在商业与个人账户间复用凭证,一旦密码泄露,黑客即可借此侵入大量其他网站。
Shape Security首席解决方案工程师Andrew Jones表示,凭证泄露通常不涉及真正的“黑客攻击”。更多情况下,黑客手握数千条凭证列表,借助代理或僵尸网络服务尝试登录各网站。
鉴于Equifax、LinkedIn和Under Armour等数据泄露事件频发,网络上可供黑客使用的凭证数量庞大。Jones称,这些列表有时经过验证,黑客可借此轻松将窃取的凭证变现,而非亲自使用。即便系统启用了多因素认证,黑客仍可出售仅对第一层安全验证有效的凭证。
用户可在Troy Hunt的“Have I Been Pwned”网站中简单搜索,即可确认自己的邮箱是否与已知泄露事件或凭证库相关。但等数据被公布到网上时,往往为时已晚。Jones指出,对于特别老练且恶意的行为者,这些信息可能根本不会公开。
最佳防护之道
目前,安全专家普遍认为密码管理工具是个人用户的最佳选择。即便这些工具本身存在被黑风险(这种可能性并不低),但权衡之下,其带来的额外安全性仍值得承担风险。
对企业而言,通过更全面的安全协议来抵消风险可能是一把双刃剑。HackerOne项目运营总监Adam Bacchus表示,某些限制措施弊大于利,例如要求频繁更换密码的规定。
在安全性与易用性权衡的最极端案例中,世界上最安全的电脑是一台被拔掉电源、锁进箱子并抛入大海的电脑。
但企业无法享受完美安全的奢侈,必须走钢丝。企业可采用的几项安全缓冲措施包括:
- 双因素认证:用户起初可能抵触,但克服初期障碍后,能显著提升安全控制水平。
- CAPTCHA与reCAPTCHA:这些测试可判断另一端是否为真人用户,但随着AI能力增强,今天有效的方案一年后可能失效。Schrader表示,这些测试必须持续演进。
- JavaScript挑战:Jones称,这类挑战强制来访浏览器运行一段代码;若无法执行脚本,则表明对方可能是僵尸网络上的简单脚本。实施简单且成本低廉,能大幅提升许多网站的安全性。
然而,无论安全检测多么精密,没有什么是不可攻破的。企业需要为数据泄露制定清晰的应急计划,同样也需要针对凭证被盗的应对方案。
