绒绒说安全:聊聊撞库那些事儿

VSole2022-11-04 09:36:58

2019年,黑客利用撞库破解抖音百万账户密码,随后通过在网上承接点赞刷量、发布广告等业务牟利,两月获利上百万元。

2022年,一名尼日利亚黑客利用撞库,入侵一家人力资源公司的用户账户并窃取其工资存款,直到被捕时,已累计入侵了5500个用户账户,总共转移了80万美元。

……

随着网络信息技术的持续演进,互联网带来的数据安全和侵犯个人隐私的问题也日益凸显,从上述新闻中我们可知,撞库往往伴随着数据泄露,那么撞库的数据从何而来呢?今天我们就带大家来聊聊撞库那些事儿~

什么是撞库呢?

撞库,是指黑客利用互联网上已经泄露的账号密码,在各大网站进行批量的自动登录,也可以理解为黑客拿着用户A网站的账号密码,到B/C/D/E等平台尝试登录的过程。

  

撞库的数据从何而来?

撞库中用于尝试登录的账号和密码是从何而来呢?最常见的方法我们称之为拖库,拖库是指黑客利用技术手段或社工手段,非法获取用户数据的过程。

在拖库后,接下来就要进行洗库了,洗库是指黑客通过一系列的技术手段将无序的数据归纳整理的过程,这一步骤可提升数据的针对性,提高后续撞库的成功率。

经历了拖库、洗库后,这些高价值数据就要被黑客用来进行撞库了,目前常见的撞库方法:

用N个配套账号和密码直接在其他网站登录;

用N个密码轮番登录M个账号,一个账号在短时间内会被用不同密码登录n次;

无暴利,不黑客,其实黑客撞库的背后,都是为了获取巨大的利益:

  • 直接变现,如倒卖游戏装备、转让网站会员等;
  • 售卖信息,黑客可能会在暗网出售盗窃的用户信息;
  • 引流推广,利用盗取的账号推广非法业务等;
  • 刷量作弊,将盗取的账号用于接刷赞、刷评论等业务,赚取钱财;
  • 电信诈骗,利用盗取的用户信息对受害者进行电话、短信诈骗;
  • 再次撞库,利用撞库所得的账号密码或者其他个人信息,再去攻击其他网站,进而获得更多的数据。

拖库-洗库-撞库协作流程

其实,现在的拖库、洗库、撞库已经形成了成熟的黑色产业链条:

首先,具备一定能力的拖库团伙利用其技术攻破各大网站,盗取初始数据并将其打包上传至服务器;其次将数据库卖给专门的洗库团伙,对数据进行归纳整理(比如游戏账号、真实信息、金融账号等);最后这些数据将会被售卖给撞库团伙,撞库团伙利用这些数据进行目标登录测试,若获取到新的用户信息将会重复上述步骤。

值得注意的是,拖库团伙和撞库团伙也会将某些数据集中归档在社工库里,黑客通过将获取的各种数据库对用户进行全方位画像,最后根据这些画像,对特定的企业或个人进行针对性地攻击(定向攻击)。

随着《网络安全法》、《数据安全法》、《个人信息保护法》等一系列法律法规的相继颁布,都证明了数据安全的重要性。撞库作为一种常见的网络攻击方式,黑客利用它几乎可以攻击任何网站的登录系统,当用户在不同网站使用相同的用户名和密码时,就相当于给黑客配了一把“万能钥匙”,一旦丢失,后果可想而知。

对个人用户来说,这可能会导致其密码泄露、账号被盗,进而造成财产或名誉损失;对企业来说,不仅会造成客户信息等商业机密的泄露,还会对企业的声誉和形象造成严重伤害。对此,我们应如何尽可能缩减损失,降低风险呢?

使用密码管理器工具,帮助解决记忆的难题的同时,还能保证较高的安全性;

杜绝一码多用,避免通过第三方平台登录,降低密码泄露的风险;

定期杀毒、打补丁,不用盗版/破解版软件,不随意使用公用wifi;

不自动“保存密码”,不随意在第三方网站输入帐号和密码,即便是个人电脑,也要定期在所有已登录站点手动强制注销或安全退出;

定期杀毒、打补丁,不用盗版/破解版软件,不随意使用公用wifi;

尽可能使用平台提供的多重认证方式,如火绒企业版“终端动态认证”功能,可降低撞库带来了的风险,以达到保护终端的目的;

企业加强用户账户使用策略与账户管理,在账号登录失败达到一定次数后则锁定账号,防止密码被破解,如火绒企业版管理员密码保护“临时密码”,只对单一终端生效,避免密码泄露风险。

信息安全黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
周二,一名声称代表该黑客组织的黑客在该出版物上分享了该组织与苹果安全团队之间涉嫌电子邮件的截图,母板公司披露了这一消息。目前,即使是苹果也很难证实这些说法。除非其要求得到满足,否则该组织将开始远程清除受害者的苹果设备,并重置iCloud帐户。2014年,iCloud黑客攻击导致了这场假扮,黑客们在互联网上发布了数百名女性名人的裸照,这些照片存储在他们的iCloud账户中。
2022年5月至7月,黑客攻击香格里拉酒店集团的网络系统,导致旗下3个位于香港的酒店的客户个人资料,包括姓名、电话、通讯地址等遭到泄露。据了解,此次攻击事件导致29万香港客户受到影响,该集团就事件展开调查,并且呼吁顾客要留意账户以及交易是否有不寻常的记录。通报太迟被批评由于香格里拉于知悉事故后超过两个月,才正式向公署通报及通知相关客户,公署对此表示失望。
Jeff Moss,又名 The Dark Tangent,是安全界的知名人物,作为Defcon和Black Hat安全会议的创始人。莫斯也是一个黑客,一个大家都不太了解的绰号。
2015年2月12日,张某因”为境外刺探、非法提供国家秘密罪”被判处有期徒刑六年。黄宇因“间谍罪”被依法判处死刑,剥夺政治权利终身,并收缴间谍经费。2018年1月,国家安全部依法对66名Inter CP派遣入境人员进行审查,高某某等46人对利用宗教从事违反我国法律法规行为供认不讳。国家安全部依法对高某某等46人作出限期离境行政处罚。此种行为涉及非法窃取国家秘密,严重危害了国家安全。
黑客门槛降低在过去,威胁行为者需要经过多年磨练的高度发展的技能。利用向远程工作的转变虽然新冠疫情目前正在消退,但许多影响仍然存在。这种攻击事件逐年飙升,并可能在2023年呈上升趋势。遭受勒索软件攻击可能是毁灭性的,将会导致巨大的经济损失和无法挽回的声誉损失。2023年防御黑客攻击的趋势随着黑客攻击的不断发展,网络安全团队为对抗这些威胁而部署的方法也在不断发展。
近日,银保监会下发《关于开展银行保险机构侵害个人信息权益乱象专项整治工作的通知》,引发关注。银行保险机构应不断升级内部信息安全系统,防止黑客技术截获。此次银保监会下发《通知》也给电商平台、旅游等行业提了醒。
中国的网络间谍活动广泛而复杂,但当中国试图从美联储窃取敏感的经济数据时,安全性差意味着其特工不必在他们的诡计中投入太多。
近年来,世界各国掀起以工业物联网(IIoT)为代表的“第四次工业革命”。工业大数据是制造业数字化、网络化、智能化发展的基础性战略资源。
估已有超过千名以上的用户中招
美国司法部透露,在SolarWinds攻击期间,与俄罗斯有关联的 SVR(又名 APT29、 Cozy Bear和 The Dukes) 入侵了 27 个美国检察官办公室员工的 Microsoft Office 365 电子邮件帐户 。
VSole
网络安全专家