当前位置: 首页 > 科技观察

如何防止您的登录凭据成为自动攻击工具的目标

时间:2023-03-15 21:07:11 科技观察

目前,世界各国都在共同努力防止新型冠状病毒疫情的传播。就像新冠肺炎的流行过程一样,低估网络的“卫生”也会导致严重的后果。在网络世界中,所有互联网用户最好为他们访问的每个网站设置一个唯一且安全的密码。理想情况下,用户将不再需要将他们的密码“暴露”给他们正在登录的网站,并且网站本身将具有强大的防御能力来抵御恶意登录尝试。此外,用户将在登录时使用多因素身份验证(例如智能手机应用程序)来协助证明其身份,而Web应用程序将能够安全地存储用户密码,并且在设计时会考虑到不可避免的凭证泄露问题。但可以肯定的是,这些做法尚未普及,网络窃贼正从用户和网站糟糕的安全“卫生”中获利。去年五月,北京警方破获了对流行的短视频应用程序的网络攻击。其数千万外部账户遭到恶意撞库攻击,数百万账户密码与外部泄露密码相匹配。这种类型的攻击有几个不同的名称:密码猜测、凭据填充、证书(凭据)填充或密码填充。然而,正如我们从这个案例中看到的那样,此类攻击的前提是恶意行为者会使用窃取的用户名和密码组合来尝试登录他们的目标网站,而他们这样做是因为用户会在多个网站上使用相同的密码.大多数站点默认使用用户的电子邮件地址作为用户名,这没有保护作用,并且会造成反复使用相同证书的“秘密”。成功的撞库攻击的结果是帐户接管。被盗的有效账户凭证可能会在暗网上出售给其他犯罪分子,或被网络窃贼用来花费账户储值或窃取数据。例如,在中国公安部组织部署的“净网2019”专项行动中,前10个月就侦破了近3000起侵犯公民个人信息的案件,被侵犯的个人信息主要集中在来自暗网。图1.撞库和账户接管攻击概述根据Ponemon的“撞库成本”报告,撞库每年给企业造成数百万美元的损失。金融机构报告称,由于凭证填充,每个账户的账户接管成本为1,500至2,000美元。但攻击者不仅仅针对金融服务业。通过分析,Akamai发现流行的撞库工具可以轻松攻击多个行业的网站,包括零售、旅游和游戏。目前,由于高人气和价值,黑客对在线直播服务和游戏行业非常感兴趣。可以说,哪里有钱,哪里就有撞库攻击。撞库对于黑客来说是一项极其有利可图的业务,已经形成了一个繁荣的市场,涵盖撞库工具、配套服务和知识,以及攻击成功后的丰厚利润。在上述的热门短视频APP案中,不法分子承认对多个热门网络平台发起撞库攻击,累计获利超过百万元。最近的一项研究表明,Akamai在17个月内(??2017年11月至2019年3月)观察到550亿次撞库攻击,没有一个行业能够幸免。仅游戏行业就遭受了120亿次撞库攻击,这表明越来越多想要快速赚钱的犯罪分子正在向该行业伸出援手。此外,从2018年全年来看,Akamai(StateoftheInternet/Security:CredentialStuffing:AttacksandEconomies–SpecialMediaReport)发现,针对视频、媒体和娱乐行业的撞库攻击有所增加从1.331亿激增至近2亿。很明显,恶意登录尝试的数量超过了合法登录尝试,而且这种情况每天都在发生。随着互联网经济成为中国经济新动能的重要引擎,中国已成为撞库攻击的前五名目标之一,前两位分别是美国和俄罗斯。那么我们如何反击呢?现在开始保护您的组织(或其客户)的在线帐户免受攻击还为时不晚。给最终用户的建议最终用户可以采取许多步骤来避免成为凭证填充和帐户接管攻击的受害者,这些都是关于良好的互联网“卫生”习惯。遵循这些建议的人越多,第三方数据泄露造成的附带损害就越小。首先,我们都知道好的密码很难记住,因此最好使用“密码短语”来记住您编写的安全密码[5]。但切勿重复使用密码,也不要为多个网站或应用程序使用相同的密码。其次,使用LastPass或1Password等密码管理器为每个需要身份验证的网站创建唯一的强密码[6]。在大多数情况下,您的密码管理器的主密码应该是您需要记住的唯一或最后一个密码,而您的其他凭据是随机生成的并安全地存储在密码管理器的“密码库”中。此外,密码管理器有助于阻止网络钓鱼攻击,因为它们只填写您之前保存的合法网站的用户名和密码。换句话说,当您访问钓鱼网站或虚假银行网站时,密码管理器不会自动在页面的登录表单中填写凭据。将您访问的网站的所有登录信息迁移到密码管理器可能是一件苦差事,但为了更好地保护您的数据免遭泄露,这是值得的。请注意,使用免费版本的密码管理器通常就足够了,您无需购买任何东西即可确保安全。第三,最终用户可以启用多因素身份验证(MFA)以降低帐户被盗的风险。这种方法可以为我们研究的撞库工具制造障碍,并可以防止帐户接管攻击得逞。由于安全研究人员已经证明,可以利用蜂窝网络中的已知缺陷来拦截多重身份验证SMS消息[7],因为电子邮件通信可能更安全,另一种方法是向您的电子邮件发送多重身份验证验证挑战而不是短信。比SMS或电子邮件更好的选择是使用Yubico的Yubikey等硬件身份验证设备或GoogleAuthenticator等身份验证器应用程序来进行安全的多因素身份验证。许多流行的网站都支持使用这些增强的安全功能进行登录。给网站所有者和安全人员的建议对于那些在幕后工作以确保网站安全、正常运行的人员,有多种方法可以消除由于安全漏洞或证书信息被暗中出售而导致的凭据填充的影响网。首先,组织应该有一个强大的身份和访问管理解决方案。开放Web应用程序安全项目(OWASP)的身份验证备忘单[8]和密码存储备忘单[9]专门用于处理身份验证和会话管理,正确存储密码和类似证书信息提供了一些实用指导。其次,多因素认证也有两个方面。缺点是Web应用程序必须支持并正确实施多因素身份验证,以便添加一层撞库保护。在强制执行多因素身份验证的同时提供多种验证选项将提高登录安全措施的安全性和灵活性。此外,通过SMS发送身份验证推送并不是一种安全的多因素身份验证方法。相反,组织应该使用电子邮件来应对多因素身份验证验证挑战;或者,更好的是,使用安全的智能手机应用程序或硬件验证设备。第三,组织不应使用电子邮件地址作为用户名进行身份验证。许多泄露的证书列表都有电子邮件地址和密码组合,因此这些组合很容易被许多网站验证,特别是如果最终用户在多个网站上重复使用相同的密码。当用户登录时,除了用户名和密码外,组织还应要求用户创建站点特定的唯一用户ID并执行第二个身份验证因素,例如一次性登录代码或将身份验证消息发送到手机。这也有助于保护用户和组织免受第三方数据泄露的连锁反应。第四,在登录页面添加第三个标识元素(例如客户ID或姓氏)已被证明对许多酒店和旅游企业非常有效。这种方法要求自动化工具除了用户名-密码组合之外还具有第三个元素,从而增加了自动化工具的工作难度。第五,恶意攻击者创建配置文件或“configs”。就像菜谱一样,配置会告诉凭据填充工具如何破解组织的网站。Akamai强烈建议组织查看白皮书《隐藏在众目睽睽之下:撞库攻击所使用的工具和资源》(隐藏在众目睽睽之下:凭据滥用攻击中使用的工具和资源)[10]中描述的工具的目标站点配置文件,以查看他们的站点是否被列为潜在威胁目标并采取措施避免进一步的攻击。规避措施可能包括更改Web应用程序身份验证工作流程中的某些内容以“破坏”自动攻击工具的配置;此外,措施可能包括在配置中查找特征(例如设置为发送的标头)和创建标记来自自动攻击工具的潜在请求的签名或规则。最后一点是部署Akamai的BotManagerPremier云安全解决方案,利用“拒绝”模式下的“行为控制”保护敏感的交易环节,如登录、账户创建或支付信息录入,从而在边缘阻止这种恶意活动的互联网。在这场防止恶意攻击者入侵在线账户的“猫捉老鼠游戏”中,Cr3d0v3r、SentryMBA、SNIPR等创新易用的撞库工具,加上终端用户不良的网络安全“卫生”习惯而WebApps缺乏足够的保护,因此“坏人”似乎更容易获胜。但是,从最终用户到他们访问的网站,再到像Akamai这样的公司,每个人都可以通过采取行动保护网站免受入侵来赢得这场战斗。