每个人都与多个设备和服务深度绑定,每个设备和服务都有独立的身份访问点和密码。重复使用密码是出于无奈,而一些黑客正是利用这些冗余凭据轻松实现恶意账户访问。

为了避免陷入密码孤岛,许多用户转向密码管理器来管理不同密码的档案。但即便是密码管理器,也难以抵御黑客的不道德行为。

密码管理器在核心层面存在一个弱点:密码本身。一旦管理器被攻破,恶意行为者就掌握了用户王国的钥匙。

密码或许正是网络安全中最糟糕的场景。更安全的认证解决方案正在涌现,但考虑到密码在网络攻击中频繁成为根源,这些方案的落地速度仍显不足——Nok Nok Labs首席执行官Phil Dunkelberger如此表示。Nok Nok Labs是FIDO联盟的创始成员之一,该联盟致力于推动更强认证的行业协作。

密码是否是数据泄露的唯一原因?绝对并非如此,但因其“脆弱性”,密码仍是“问题的重要组成环节”,Dunkelberger指出。一旦某个特权用户的凭据被盗,“黑客就能轻而易举地提升自身权限”,尤其是当凭据与单点登录系统关联时。

当密码管理器不再可信

安全供应商被攻破的事件值得关注,但供应商被黑导致客户受损的案例已成为持续趋势。

密码管理系统“之所以成为诱人目标,是因为其中存储的凭据可被用于攻击多种系统”,且被盗凭据可被留存以备后续攻击,Forrester首席分析师Merritt Maxim表示。

在理想情况下,密码管理器足以挫败黑客的恶意活动。但黑客十分狡猾,边界防御的效果终究有限。

为了避免陷入密码孤岛,许多用户转向密码管理器来管理不同密码的档案。

因此,即便密码管理器的单一访问密钥由“特氟龙”般坚固的材料制成,也无法免疫黑客的狡诈。2015年LastPass密码管理器遭入侵即是例证。

据LastPass披露,该公司在网络检测到异常活动后确认遭到入侵,最终发现用户电子邮件、密码提醒、每用户盐值及认证哈希均被泄露。

为守住“堡垒”,公司成功阻止了攻击,并避免了加密数据(包括用户设置的主密码)的泄露。

尽管如此,公司仍敦促客户在入侵事件后更改主密码,但主密钥关联的各个独立密码可保持不变。

尽管这近乎一场噩梦,但LastPass事件不应让企业放弃使用某种形式的密码管理。

当密码弱如“123456”

保持密码卫生令人疲惫,对许多人而言,密码管理减轻了这一负担,尤其是在威胁态势日益严峻的当下。

根据Forrester报告,近三分之一的网络攻击是通过被盗凭据实现的。部分美国组织每年仅密码管理支持成本(包括专业人员与基础设施)就超过100万美元。

然而,42%的员工试图凭记忆记住密码而不进行存储,17%的员工则将密码写在记事本上。这两种方式是最常见的个人密码管理形式。

当数据泄露的防线仅剩一张写有密码的便签时,企业完全有理由重新评估其密码管理策略。

即便密码管理器的单一访问密钥由“特氟龙”般坚固的材料制成,也无法免疫黑客的狡诈。

此外,内部威胁始终存在。过去一年中,近四分之一的泄露源于内部攻击,其中50%带有滥用或非法目的。

“即使密码以加密形式存储,目录管理员在理论上拥有高于平均水平的访问权限,如果他们心怀恶意,就可能获取用户凭据,用于内部盗窃或其他欺诈行为,”Maxim表示。

当威胁来自内部

为防止腐败员工访问其可轻易获取的数据,可使用审计或日志工具来监控管理员是否试图下载认证缓存。

但已知的网络攻击(如Not Petya)已将密码猜测作为非常有效的工具。

“在IT的旧时代,密码破解需要暴力计算,即需要大量服务器来尝试破解加密密码,”Maxim说。

而当前,黑客正使用彩虹表。“鉴于存在一系列已知的商业加密算法用于哈希密码,黑客已预先计算出数千种密码组合的加密哈希值,”无需“暴力破解”,Maxim补充道。

仅凭一个网页浏览器和彩虹表,黑客就能窃取“加密密码数据转储”,找到匹配文本并逆向还原密码。但当密码基于字典词汇时,这种密码抓取手段最为有效。