《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 解讀憑證填充(Credential stuffing):如何預防、檢測和防御

解讀憑證填充(Credential stuffing):如何預防、檢測和防御

2021-06-11
來源:嘶吼專業版
關鍵詞: 解讀憑證填充

微信圖片_20210611124637.jpg

對于網絡犯罪分子而言,自動使用泄露的用戶名和密碼來訪問賬戶無疑是一種低風險、高回報的攻擊方式。本文將為大家介紹一些預防、檢測和防御此類攻擊的方法。

  什么是憑證填充(Credential stuffing)?

  憑證填充是一種網絡攻擊,也是我們習慣稱的“撞庫”,利用從一項服務上的數據泄露中獲得的登錄憑據嘗試登錄到另一個不相關的服務。

  例如,攻擊者可能通過攻破一個大型百貨商店而獲取大量用戶名和對應密碼,并使用相同的登錄憑據嘗試登錄到某個國際銀行的網站。攻擊者猜測這些百貨商店客戶中的某些人在該銀行也有帳戶,并且他們使用了和百貨商店同樣的用戶名和密碼。

  很多人可能習慣將其與“蠻力攻擊”相提并論,但它們之間存在明顯區別。

  OWASP 將憑證填充歸類為蠻力攻擊的子集。但嚴格來講,憑證填充與傳統的暴力攻擊有很大不同。暴力攻擊嘗試在情境背景或線索的情況下猜測密碼,有時按照常規密碼設置建議隨機套用字符。憑證填充利用的是泄露數據,可能正確的答案在數量上得到了精簡。

  防止暴力攻擊的有效方法是使用由多個字符組成的強密碼,包括大寫字母、數字和特殊字符。但是密碼強度不能防止憑證填充。密碼的強弱無關緊要–如果密碼在不同的帳戶之間共享,那它依然會受損于憑證填充。

  數據說話:憑證填充攻擊現狀

  HaveIBeenPwned.com(HIBP)——由安全研究員Troy Hunt運營的免費數據泄露通知服務——跟蹤了來自410起數據泄露事件的超過85 億份泄露憑證。這還只是來自公開數據集或在地下論壇上廣泛分發的數據集中的憑據,還有許多數據轉儲仍然是私有的,僅供一小部分黑客使用,所以,泄露憑證的規模可想而知。

  鑒于地下黑市正在銷售支持自動憑證填充攻擊的被盜憑證和專用工具,這就意味著發動此類攻擊不需要任何特殊技能或知識,任何能拿出幾百美元購買工具和數據的人都可以實施憑證填充攻擊。

  2020年,安全和內容交付公司Akamai在其發布的《互聯網現狀報告》中指出,僅失敗的憑證攻擊嘗試就高達1930億次,相比2019年的470億次,使用憑證的登錄攻擊嘗試數量猛增了310%+。而且,有些行業比其他行業更容易成為攻擊目標——例如,僅金融服務行業就經歷了 34.5 億次憑證填充攻擊。

  Akamai于2021年5月發布的最新報告指出,憑證填充攻擊數量出現了幾次高峰,其中包括2020年末的一天,發生了超過10億次攻擊。研究人員認為,這些攻擊應該與犯罪經濟中發生的事件存在關聯。

  報告稱,2020年末出現的憑證填充攻擊高峰與2020年第一季度和第二季度的幾起重大數據泄露事件有關,一開始在幾個地下論壇的犯罪分子中流傳。一旦這些被泄露的憑證開始傳播開,惡意行為者就會用其針對各種目標進行攻擊測試,其中影響最深的就是金融機構。

  憑證填充攻擊“加速器”

  統計學上講,憑證填充攻擊的成功率非常低,但憑證數據集合的交易體量之大讓攻擊者覺得即便成功率低也依然值得嘗試。

  這些集合內含成千上萬甚至數以億計的登錄憑證。以0.1%的成功率來算,如果攻擊者持有一百萬組憑證,則能夠獲取約 1,000 個成功破解的帳戶。即使只有一小部分破解帳戶帶來可盈利的數據(通常形式是信用卡卡號或是釣魚攻擊中所使用的敏感數據),也值得發動這種攻擊。

  而且,得益于人們習慣重復使用密碼,憑證填充攻擊成功率也有了一定增長。數據指出,高達約85%的用戶將相同的登錄憑據重復用于多種服務。只要這種做法繼續下去,憑證填充將繼續保持有效。

  此外,地下市場中出售的可用于發送憑證填充攻擊的被盜憑證和工具,也進一步加劇了此類攻擊,因為即便是沒有任何技能和專業知識儲備的人,也能通過幾百美元購買到合適的工具和數據,成功發動攻擊。

  機器人技術的進步也使得憑證填充成為一種可行性攻擊。Web 應用程序登錄表單內置的安全功能往往包括蓄意時延機制,并且在用戶多次嘗試登錄失敗時會將其IP地址禁用。現代憑證填充軟件會利用機器人同時嘗試多方登錄,而表面看起來登錄是在各種設備類型上進行,且來自多個IP地址,借此繞開這些保護機制。惡意機器人的目的在于讓攻擊者的登錄嘗試有別于典型的登錄流量,且這種方法十分奏效。

  通常,唯一能讓受害公司察覺到遭受攻擊的跡象是登錄嘗試總體數量的增加。即使這樣,受害的公司也很難在不影響合法用戶登錄服務的情況下阻止這些惡意嘗試。

  憑證填充帶來的合規風險

  自歐盟《通用數據保護法案》GDPR生效以來,世界各國監管機構對于數據保護都表現的極為重視,甚至出現了多起巨額罰款事件。

  GDPR提出,個人數據泄露是指“由于違反安全政策而導致傳輸、儲存、處理中的個人數據被意外或非法損毀、丟失、更改或未經同意而被公開或訪問。”所以,即使是使用已泄露數據進行憑證填充攻擊,但是企業自身的安全防護工作沒有能夠避免被未經授權的訪問,也屬于違規的一種。

  同時,美國《健康保險攜帶和責任法案》(HIPAA)也規定“以HIPAA隱私規則所不允許的方式獲取、訪問、使用或披露個人醫療信息,等于損害安全性或隱私。”即使被非法訪問的數據是被加密的,但是系統和數據受到了未經授權的攻擊,也屬于HIPAA隱私權規則所不允許的披露。

  2018年,信用評級公司穆迪(Moody's)將“網絡安全風險”納入現有信用評級標準,受評者承受網絡攻擊的能力將被量化,融入最終的評級結果中。信用評級廣泛影響到投資者在選擇投資對象時所考慮的風險評估以及投資決定。對上市企業來說,重新考慮其網絡安全和合規性方法,尤其是隨著法規變得越來越難以遵守。不僅如此,針對特定的行業,也將面對更多不同的處罰規定。

  如何檢測憑證填充?

  憑證填充攻擊是通過僵尸網絡和自動化工具發起的,這些工具支持使用代理將惡意請求分發到不同的 IP 地址。此外,攻擊者經常配置他們的工具來模仿合法的用戶代理。

  所有這些使得防御者很難區分憑證填充攻擊和合法登錄嘗試,尤其是在高流量網站上,突然涌入的登錄請求并不罕見。也就是說,短時間內登錄失敗率的增加可能是憑證填充攻擊正在進行的明顯跡象。

  與此同時,一些商業Web應用程序防火墻和服務使用更先進的行為技術來檢測可疑的登錄嘗試,網站所有者可以采取措施防止此類攻擊。

  如何防止和緩解憑證填充?

  一種有效的緩解措施是實施和鼓勵使用多因素身份驗證(MFA)。盡管一些自動網絡釣魚和帳戶接管工具可以繞過 MFA,但這些攻擊需要更多資源,而且比憑證填充更難集體實施。

  由于多因素身份驗證在一定程度上會影響用戶體驗,所以許多組織只是建議用戶啟用而不強制執行。如果覺得對所有用戶賬號強制執行多因素身份驗證太過影響業務,折衷方案是為確定面臨更大風險的用戶自動啟用它,例如,在他們的賬戶遭遇大量異常的登錄嘗試失敗后。

  很多大型企業已經開始主動監控公共數據轉儲,并檢查受影響的電子郵件地址是否也存在于他們的系統中。對于在他們的服務中找到的此類帳戶,即便其是在其他地方遭到的入侵,他們也會強制重置密碼并強烈建議啟用多因素身份驗證。

  想要監控員工使用工作電子郵件設置的帳戶是否受到外部漏洞影響的公司,可以使用 HIBP 等服務為其整個域名設置警報。HIBP的公共API甚至被用于開發各種編程語言的腳本,這些腳本可以集成到網站或移動應用程序中。

  最后,密碼衛生應該成為任何公司員工安全意識培訓的一部分。密碼重用是導致憑證填充攻擊的重要原因,因此無論是在工作中還是在家里,都應強烈反對這種做法。

  用戶可以使用密碼管理器為每個在線帳戶生成唯一且復雜的密碼。如果在公共數據轉儲中檢測到用戶的電子郵件地址,其中一些應用程序甚至會自動通知用戶。

  總結

  憑證填充會始終存在。由于無法完全消除這種行為,因此企業組織和用戶能做的就是增加憑證填充攻擊的困難性。弱密碼和密碼重用是賬戶安全的禍根;無論我們談論的是游戲、零售、媒體和娛樂或是其他任何行業,這一點都至關重要。如果密碼太弱或在多個賬戶中重復使用相同的密碼,它終有一天會被泄露。人們需要提高對這些事實的認識,推廣密碼管理器和多因素身份驗證亦是如此。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
免费精品视频| 欧美片在线播放| 亚洲国产日韩美| 香蕉尹人综合在线观看| 亚洲精品女人| 国产一区免费视频| 国产精品一级在线| 国产精品av久久久久久麻豆网| 牛牛国产精品| 免费成人美女女| 美女视频黄免费的久久| 久久这里只有| 久久综合给合| 免费久久99精品国产自在现线| 久久久91精品| 久久久久中文| 久久久久久一区| 久久五月天婷婷| 久久久久一区| 蜜桃久久av一区| 欧美国产欧美亚洲国产日韩mv天天看完整 | 亚洲国产成人porn| 永久久久久久| 伊人精品久久久久7777| 激情综合中文娱乐网| 黄色成人在线| 1024精品一区二区三区| 亚洲电影免费| 亚洲精品久久7777| 日韩视频在线观看国产| 一本色道久久综合亚洲二区三区| 日韩天堂在线观看| 亚洲视频在线播放| 午夜精品久久久久久99热| 亚洲欧美日韩爽爽影院| 欧美一区二区| 亚洲第一网站| 亚洲狼人综合| 亚洲一区自拍| 日韩一区二区免费高清| 国产精品99久久不卡二区 | 亚洲一区二三| 久久精彩视频| 欧美+日本+国产+在线a∨观看| 欧美日韩不卡| 国产精品伦子伦免费视频| 国产麻豆视频精品| 狠狠综合久久av一区二区小说| 在线免费高清一区二区三区| 亚洲精品乱码久久久久久按摩观 | 亚洲国产精品久久久久婷婷884| 亚洲精选视频在线| 亚洲一区二区3| 久久精品一本| 欧美精品九九| 国产伦理一区| 亚洲国产第一页| 亚洲图片自拍偷拍| 久久99伊人| 正在播放亚洲| 久久狠狠一本精品综合网| 欧美va亚洲va香蕉在线| 欧美四级在线观看| 国产真实精品久久二三区| 亚洲人体大胆视频| 亚洲欧美日韩精品综合在线观看| 亚洲欧洲精品天堂一级| 午夜影院日韩| 欧美高清一区| 国产精品外国| 国产精品一卡二卡| 亚洲国产精品国自产拍av秋霞| 亚洲午夜免费福利视频| 亚洲国产精品一区制服丝袜 | 国产精品专区第二| 国产精品久久午夜| 亚洲第一页中文字幕| 亚洲午夜一区二区| 亚洲精品一区二区三区av| 午夜精品久久久久久久蜜桃app| 蜜桃av一区二区三区| 国产精品人人爽人人做我的可爱| 亚洲成人在线免费| 亚洲欧美一区二区精品久久久| 亚洲精品久久久久中文字幕欢迎你| 亚洲性图久久| 农村妇女精品| 国产午夜精品久久久久久久| 亚洲人永久免费| 久久国产精品久久久久久久久久| 中文亚洲视频在线| 欧美激情第9页| 国产字幕视频一区二区| 亚洲视频 欧洲视频| 日韩系列欧美系列| 久久久久国产精品麻豆ai换脸| 欧美日韩美女在线| 亚洲第一二三四五区| 午夜精品一区二区三区在线视 | 亚洲字幕在线观看| 欧美承认网站| 国产一级揄自揄精品视频| 亚洲天堂免费观看| 99精品视频免费| 免费亚洲一区二区| 国产一区美女| 香蕉久久夜色精品国产使用方法| 亚洲午夜一区二区三区| 欧美精品久久久久久久久久| 亚洲第一天堂无码专区| 亚洲国产第一| 久久久国产91| 国产区二精品视| 亚洲一区日本| 亚洲自拍另类| 欧美午夜一区| 99精品福利视频| 99国产精品一区| 欧美高清在线视频| 亚洲第一在线视频| 亚洲欧洲精品成人久久奇米网| 久热综合在线亚洲精品| 国模精品一区二区三区色天香| 午夜视频在线观看一区二区三区 | 99精品视频免费全部在线| 欧美成人一区二免费视频软件| …久久精品99久久香蕉国产 | 亚洲电影免费| 日韩系列在线| 欧美日韩国产麻豆| aa亚洲婷婷| 亚洲欧美日韩另类| 国产精品一区久久久| 午夜视频一区| 久久资源在线| 亚洲日本aⅴ片在线观看香蕉| 一区二区三区精品| 欧美日韩免费视频| 亚洲天堂av电影| 欧美一区二区三区的| 国产一区自拍视频| 91久久久国产精品| 欧美激情精品久久久六区热门 | 欧美插天视频在线播放| **欧美日韩vr在线| 亚洲精品中文字幕在线| 欧美日韩国产大片| 夜夜夜精品看看| 亚洲一区二区三区色| 国产亚洲一区在线播放| 欧美一区二区三区久久精品茉莉花 | 午夜欧美精品| 国产精品亚洲综合天堂夜夜| 欧美在线观看网址综合| 久久青草欧美一区二区三区| 国产综合欧美| 亚洲国产一区二区精品专区| 欧美成年人视频| 亚洲日本在线视频观看| 正在播放欧美视频| 欧美先锋影音| 一本色道久久| 久久国产精品色婷婷| 国产综合精品一区| 亚洲激情在线激情| 欧美日韩高清在线| 欧美一进一出视频| 蜜臀久久99精品久久久久久9 | 国产色综合久久| 久久大综合网| 欧美日韩午夜剧场| 亚洲一区三区电影在线观看| 久久经典综合| 在线电影院国产精品| 亚洲一区二区四区| 国产日韩精品在线播放| 亚洲电影在线看| 欧美精品二区| 午夜免费电影一区在线观看| 久久亚洲精品欧美| 亚洲欧洲精品一区二区三区波多野1战4| 99一区二区| 国产亚洲精品自拍| 日韩特黄影片| 国产精品久久久久久久午夜 | 欧美高清不卡在线| 亚洲图片激情小说| 久久久水蜜桃| 亚洲四色影视在线观看| 久久综合狠狠综合久久综青草| 日韩一区二区久久| 欧美在线一级视频| 亚洲毛片一区| 久久美女性网| 亚洲精品护士| 久久成人18免费观看| 99视频精品在线| 快射av在线播放一区| 一本久久综合亚洲鲁鲁| 久久人人爽爽爽人久久久|