奇安信专家:个人账号被攻击 首当其冲的漏洞是弱口令缺陷

VSole2022-06-28 17:49:59


黑灰产在个人账号领域猖獗的原因何在?企业和用户又该如何做好防护?对此,记者采访了奇安信集团威胁情报中心负责人汪列军。

在汪列军看来,上述“QQ号码被盗一事”涉及的攻击方式与若干年前流行的盗号木马如出一辙,只要恶意工具可以大范围传播,便可以批量盗窃大量用户的账号。

他分析称,有关个人账号的盗窃、贩卖、滥用已经形成了完成的黑产经济链条,彻底根治的难度极大。同时,随着黑灰产团伙的迅速发展,黑客工具变得越来越廉价和易用,即便小白用户也可通过购买完整的黑客工具和服务,发起高质量的网络攻击,让人防不胜防。

“在用户层面,由于个人安全意识的缺失,导致黑灰产团伙拥有大量可乘之机。” 汪列军举例称,“例如,密码设置过于简单、对于潜在的威胁(如虚假二维码、钓鱼网站、钓鱼邮件等)认知不足,导致个人账户极易被窃取。同时为便于记忆,用户经常在多个平台设置同一套密码,一旦一个平台账户被窃,很容易导致多个账户出事。尤其是涉及电商、游戏等平台账户,由于旗下往往拥有大量虚拟财产或者绑定支付账户,容易成为黑灰产窃取的主要对象。”

他进一步指出,尽管随着《网络安全法》、《数据安全法》等法律法规的出台,网络安全保护力度大大增强,但由于历史原因,很多平台依然存在着或多或少的安全盲区或者缺陷,容易遭到黑灰产团伙的利用,导致用户账户失窃。

具体来看,企业方面也多年在个人账号方面做出网络安全方面的防护,但仍被黑灰产攻击到,可能存在的网络安全漏洞会包括哪些?

汪列军表示,

•首当其冲的当属弱口令缺陷。

“如某些办公系统(如OA)和数据库的管理员账户或者员工域账号使用弱口令遭到黑客利用,导致数据库被拖库的事件已屡见不鲜。在奇安信参与的多次实战攻防演习以及参与处置的网络安全事件中,针对弱口令的暴力破解已经被证实为攻击者成功入侵的最主要方法之一,这就相当于在关好的防盗门和防盗窗旁边,留下了一串钥匙,攻击者要做的无非就是试试在这串钥匙中,哪一把才能把门打开。”

•其次,缺乏相应的安全防护手段。

网络安全建设是一个体系化工程,存在木桶效应,任何一块短板都可能导致整个系统的失陷。例如重视网络边界防御却轻视了内部安全威胁的监测,这就导致一旦攻击者突破网络边界,就可以在企业内网如入无人之境。

•第三是员工安全意识参差不齐,容易遭到攻击者的利用,如点击来历不明的邮件、网页链接等,导致企业遭遇钓鱼攻击。

在此次qq账户失窃的事件中,如果用户擦亮眼睛,有可能就可以发现一些蛛丝马迹的。

最后,他建议道:“因此站在企业层面,应当用体系化、工程化的思想,实现网络安全与信息化的深度融合与全面覆盖,部署相应的安全设备,同时制定账户安全规则,定期修改登录密码。同时,企业应当定期开展网络安全教育与实战攻防演习,提升员工整体安全意识基线。一旦发现弱口令、漏洞等安全隐患应及时解决,杜绝其成为历史遗留。而作为个人用户应当擦亮眼睛,不要轻易在来路不明的渠道输入账号、密码等敏感个人信息,如有必要应当在个人电脑或者手机上安装安全软件。”

本文来源:环球网

网络安全弱口令
本作品采用《CC 协议》,转载必须注明作者和本文链接
目前,基层政务网络已经形成了点多面广、风险隐蔽复杂的应用特点,在网络空间安全的指挥、制度、技术、运营、监管等方面都面临着新的挑战。安全制度规范不完善,安全责任分解落实难数字化改革背景下,政府部门现有安全管理制度已无法满足安全保障要求,需制订全面可行的安全管理制度规范。部分政府部门对政务资产注册管理要求不严、缺乏入网管理手段、安全管理要求不够细化、安全责任不明确,导致安全责任制实施难于落实。
8月18日,医疗卫生行业网络安全论坛在2022北京网络安全大会大湾区峰会上顺利举办。目前,奇安信已经基于冬奥网络安全“零事故”能力和多个国内重点医疗单位合作打造医疗卫生行业网络安全“中国模式”。
口令说“拜拜”
2024-01-10 15:46:58
导读:自去年开始,北京市公安局网安部门致力于强化网络秩序的整顿工作,积极开展网络安全检查,对于那些未能履行网络安全保护义务的单位,依法进行了处罚。数据泄漏频发2023年6月,昌平网安部门检查发现,昌平某生物技术有限公司存在数据泄漏的情况,其委托的另一软件公司研发的“基因外显子数据分析系统”,包含公民信息、技术等信息,涉及泄漏数据总量高达20GB。经过检查,该软件公司在开发互联网测试阶段,未对重要数
谷歌云平台(GCP)上运行的云实例配置不当,遭网络罪犯侵入后仅22秒,加密货币挖矿机就在上面欢快地奔腾了。 截至目前,加密货币挖矿是攻击者拿下错误配置的GCP云实例后进行的主要恶意活动,占入侵后所有恶意操作的86%。 很多情况下,攻击者动作相当迅速,侵入云实例后几乎是即时安装加密货币挖矿恶意软件,肆意搭乘他人CPU和GPU资源便车为自己谋福利。
针对大批用户反馈QQ号码被盗一事,腾讯QQ官方微博在6月27日午间发文回应并道歉,“系用户扫描过不法分子伪造的游戏登录二维码并授权登录,该登录行为被黑产团伙劫持并记录,随后被不法分子利用发送不良图片广告。”
养成定期修改密码的习惯,并采用安全性更高的组合密码,能让你的帐号更加安全。
当我们输入正确的手机号和正确的短信验证码,然后进入重置密码的最后一步,也就是输入新的密码输入密码后提交到服务端的post数据包需要包含当前用户的身份信息。修改响应包重置任意账号密码:通过手机找回密码一般需要短信验证码验证,服务端需要告诉客户端,输入的验证码是否正确。
前言暴力破解攻击是指攻击者通过系统地组合所有可能性,尝试所有的可能性破解用户的账户名、密码等敏感信息。本文我们采用最原始的暴力破解方式,演示如何破解 WiFi 密码。暴力破解就是利用所有可能得字符组密码,去尝试破解。这是最原始,粗暴的破解方法,在理想状态下,最终一定会爆破出密码。将社工字典和自己收集的口令进行随机排列组合,扩大命中率。
《办法》自2023年1月1日起施行。近日公布的《网络产品安全漏洞收集平台备案管理办法》则对《规定》当中提到的收集平台备案登记信息作了更加细致的解释。李彤认为,《办法》的出台对维护我国网络安全有重大意义,漏洞披露不是儿戏,备案环节能够防止假冒平台滥用漏洞,造成隐私数据泄露等不良后果。今年6月1日,我国网络安全法正式施行五周年。未来,新的安全时代正在到来。
王国强表示,医疗卫生行业网络安全建设水平在近年来得到了快速提升。《报告》数据显示,在2021年的医疗卫生行业的网络安全应急响应事件中,还有16.7%并非是由网络攻击事件触发的。这些事件绝大多数都是机构内部运营故障、操作失误或管理疏失所造成的。据介绍,《报告》从安全漏洞、运营风险、应急响应等多个维度出发,通过数据、案例等多种方式对医疗卫生行业网络安全现状展开全面分析。
VSole
网络安全专家