共产党员网 2024年08月07日
国家安全教育 | 一套密码打天下?小心“撞库”盗号
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本文介绍了撞库攻击的概念、攻击方式和防范措施。撞库攻击是指黑客利用收集到的用户账号密码信息,尝试批量登录其他网站,以盗取账号的一种攻击行为。黑客通常通过黑市购买、同行交换或自行入侵网站窃取账号密码信息。撞库攻击会导致个人密码泄露、账号被盗,进而造成财产或名誉损失。为了防范撞库攻击,企业应采取措施加强用户密码强度、人机防控策略、二次验证等,而个人用户则应设置复杂密码、定期更换密码、避免一码多用等。

💥 撞库攻击是指黑客利用收集到的用户账号密码信息,尝试批量登录其他网站,以盗取账号的一种攻击行为。 黑客通常通过黑市购买、同行交换或自行入侵网站窃取账号密码信息。 撞库攻击会导致个人密码泄露、账号被盗,进而造成财产或名誉损失。

🛡️ 企业应采取措施加强用户密码强度、人机防控策略、二次验证等,以防范撞库攻击。 例如,强制提高用户密码的强度,并要求用户定期更换密码;在账号相关接口加强人机防控策略,识别并拦截攻击者的“机器流量”;重要业务流程采用二次验证,如转账前通过人脸识别、指纹声纹、验证码、身份证末位数字验证等机制来确认当前操作来自账号拥有者;和专业安全厂商合作,借助安全工具防范攻击。

🔐 个人用户应设置复杂密码、定期更换密码、避免一码多用等,以保护自己的账号安全。 设置密码时,应避免过于简单、易猜,最好使用大小写英文字母加数字混合的组合密码。发现账号存在异常要及时联系平台客服。养成定期更改密码的习惯,并根据账号重要性、是否涉及财产等情况进行分级管理。在公共设备上登录个人账号时,留意不要勾选“记住密码”“默认登录”等选项,尽可能选择匿名登录。

🔒 防范撞库攻击,是企业与用户必须面对的一场持久战,需要共同努力才能有效地保护账号安全。

💡 加强网络安全意识,提高防范意识,才能更好地保护个人信息和财产安全。

  前段时间,北京警方接到辖区内一互联网公司报案,称该公司的求职招聘类App的短信验证码接口遭受攻击达1300多万次,攻击还成功匹配注册账号30多万个。为此,北京市公安局网安总队会同朝阳分局立即成立专案组开展侦查。随着侦查步步推进,一个集编写恶意程序、实施撞库攻击、泄露数据资料为一体的“撞库黑客”团伙逐渐浮出水面。目前,犯罪嫌疑人喻某、焦某因破坏计算机信息系统被依法刑事拘留,案件正在进一步办理中。

什么是撞库攻击

  所谓撞库攻击,是指黑客通过收集互联网已泄露的用户账号及密码信息,生成对应的字典表,尝试批量登录其他网站,以盗取账号的一种黑客攻击行为。简单来说,就是黑客拿着用户在A网站的账号密码,到B、C、D、E等平台尝试登录的过程。

  那么,撞库攻击中用于尝试登录的账号和密码从何而来?撞库攻击需要的这些源数据主要通过3种方式获取:一是黑市购买,二是同行交换,三是自行入侵网站窃取。随着网站数据库泄露事件频繁发生,加上地下黑色产业日渐成熟,撞库攻击逐渐成为主流的盗号方式。

  黑客盗取到大量账号后,通常会对这些账号进行分类,最后以不同方式变现。例如,游戏类的账号用于转移虚拟货币、出售游戏账号、盗取装备;金融类的账号用来进行金融犯罪和诈骗;其他类型的账号直接出售给专门的广告投放公司,用于发送广告、垃圾短信、电商营销等。

  对个人用户来说,撞库攻击会导致个人密码泄露、账号被盗,进而造成财产或名誉损失;对企业来说,不仅会造成用户信息等商业秘密的泄露,还会对企业的声誉和形象造成严重损害。

防范撞库攻击这样做

  防范撞库攻击,是企业与用户必须面对的一场持久战。

  从企业防护角度看,应强制提高用户密码的强度,并要求用户定期更换密码;在账号相关接口加强人机防控策略,识别并拦截攻击者的“机器流量”;重要业务流程采用二次验证,如转账前通过人脸识别、指纹声纹、验证码、身份证末位数字验证等机制来确认当前操作来自账号拥有者;和专业安全厂商合作,借助安全工具防范攻击。

  从个人用户自我保护角度看,设置密码时,应避免过于简单、易猜,最好使用大小写英文字母加数字混合的组合密码,发现账号存在异常要及时联系平台客服;养成定期更改密码的习惯,并根据账号重要性、是否涉及财产等情况进行分级管理,杜绝一码多用;在公共设备上登录个人账号时,留意不要勾选“记住密码”“默认登录”等选项,尽可能选择匿名登录。

国家安全教育专栏

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

撞库攻击 网络安全 账号安全 密码安全 个人信息保护
相关文章