Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表攻击目录

深入了解密码攻击及其防止方法

深入了解密码攻击及其防止方法

有些信息你希望保持私密,比如你的银行账户号码、政府身份证号码等。在数字时代,这还包括保护这些账户的密码。因为一旦你的账户凭据遭到泄露,网络犯罪分子就可能获取这些信息。这也是为什么如今密码攻击变得如此突出。

什么是密码攻击?

简而言之,密码攻击的定义涵盖了恶意行为者通过获取(泄露/破坏)用户凭据来入侵系统或账户的多种方式。这些入侵往往会瞄准身份验证系统中的薄弱环节,或利用容易被猜到、且常被使用的密码。

正如Gartner 所指出的那样:“未经授权的用户部署软件或其他黑客技术,以识别他们可以利用来访问机密系统、数据或资产的常见且重复使用的密码。”Norton将密码攻击定义为:“一种网络攻击方式,攻击者试图通过破解或猜测用户账户的密码来获得对系统的未授权访问”。

为何密码攻击正在成为日益严峻的威胁

Microsoft Entra 数据显示,尝试的密码攻击平均已增加到每秒 4,000 次。密码往往被当作保护关键在线账户和已被攻破账户的唯一防线。只要这一道唯一防线被攻破,就可能带来可观的经济收益、身份盗用或对敏感信息的访问。除了奖赏的诱惑之外,出于其他原因,密码攻击的频率也在持续上升:

  • 需要密码的在线服务数量庞大
  • 人们仍在多个账户之间重复使用同一套密码。
  • 密码破解工具的普及以及暗网中泄露的凭据数据库数量不断增长,都降低了新手攻击者的入门门槛
  • 经验丰富的网络犯罪分子正在利用先进工具和由人工智能驱动的技术进行密码破解和网络钓鱼

了解密码漏洞

密码安全中的常见薄弱环节

尽管已经投入了密码教育方面的努力,但事实是,人这一因素仍然是密码安全中的一个重要薄弱点。太多用户仍在使用容易被猜测的密码,或在多个账户之间重复使用同一个密码。与此同时,仍有一些组织不实施强密码策略,或继续允许设备使用默认或常见密码。 例如,缺乏适当锁定策略或对登录尝试次数进行限速的系统,容易受到自动化猜测攻击。 其他薄弱环节还包括不安全的密码重置流程,例如依赖容易被猜到的安全问题,以及缺少多因素认证以增强密码安全性。

精心挑选的相关内容:

黑客如何利用弱密码

密码攻击背后的思路很直观。只要时间足够,攻击者就可以一直尝试所有密码组合,直到找到正确的密码。密码越简单,这个过程就能越快完成。有时,它甚至简单到只需猜测一组常用密码,以瞄准“低垂的果实”。如今,攻击者常用的热门攻击方法包括暴力破解(brute force attacks)、凭据填充(credential stuffing)以及密码喷洒(password spraying)。

有些用户可能会认为,通过将诸如“p@ssW0rd”中的字母替换为数字或字符,并对大写和小写进行随机化,就显得“聪明”。然而,这种做法早已为黑客所熟知。黑客也不总是必须靠猜测密码。他们可以在暗网购买或交换密码数据库,或者在受害者的计算机上安装按键记录恶意软件(keylogging malware),以记录键击并获取密码输入内容。其中一个名为 rockyou.txt 的数据来源被用于黑客工具包,包含约 1300 万种密码变体,其中包括上面的示例。

与密码相关的泄露事件统计

一家领先的密码管理解决方案提供商报告称,普通员工会在网站和应用程序上进行身份验证时输入密码。 每月 154 次 。鉴于对密码的依赖如此之高,你可能会认为密码安全会更为稳固。不幸的是,统计数据描绘出的却是另一番景象。

也许最令人警惕的统计数据就是这一点。尽管众所周知密码漏洞存在各种风险,但在 2023 年,最 popular password 仍然是 “123456”。

密码攻击类型

了解不同密码攻击类型对于构建有效防御至关重要,因为每种类型都需要独特的防范策略。

暴力破解攻击

暴力破解攻击会利用 weak passwords ,借助自动化工具进行。这里,攻击者会系统性地尝试所有可能的密码组合,直到找到正确的密码为止。该过程通过自动化工具完成。针对这种攻击的防范步骤同样简单直接。

  • 使用强健且复杂的密码,这些密码难以猜测,并且每个账户都应使用唯一的密码。
  • 实施账户锁定策略:在达到指定次数的登录失败后触发。
  • 实施多因素认证(MFA)以进行额外验证
  • 封锁显示可疑登录活动的 IP 地址

字典攻击

与会尝试所有可能的密码组合的暴力破解攻击不同,字典攻击会使用预先在字典或词表中列出的常见单词、短语或字符组合的预定义列表。字典攻击更高效,消耗更少的计算资源,并且可以进行定制

你可以使用以下措施来防止这些攻击:

  • 使用至少 12 个字符的密码,并结合大写和小写字母、数字以及符号
  • 监控失败的登录尝试或异常的访问模式,并为可能已被攻破的账户设置告警
  • 集成 MFA 解决方案,要求额外的验证方式
  • 在达到一定次数的登录失败后锁定账户,以减缓重复的登录尝试
  • 如果不确定当前正在使用的密码是否已经出现在字典中,请使用可信且口碑良好的服务进行检查,例如 https://haveibeenpwned.com/Passwords

网络钓鱼攻击

网络钓鱼仍是许多类型网络攻击(包括针对密码的攻击)的主要投递机制之一。其中包括:

  • 电子邮件钓鱼:攻击者发送冒充合法组织的欺骗性邮件,诱使用户点击其中嵌入的链接,跳转到伪造的登录页面以窃取输入的密码;或通过包含恶意软件的附件窃取已保存的密码。
  • 短信钓鱼(SMS phishing): 指冒充金融机构或其他可信实体发往移动设备的欺诈性短信。这类短信通常包含一个指向钓鱼网站的短链接(缩短 URL)。
  • 语音钓鱼(Voice-based phishing)或 Vishing: 攻击者通过电话联系冒充 IT 支持人员、银行代表或政府官员,进而操纵受害者泄露密码。

幸运的是,有一些方法可以识别钓鱼攻击:

  • 仔细阅读所有消息,留意对合法公司名称进行的轻微拼写错误或添加内容。警惕使用“Dear Customer”等通用称呼(而不是使用你的名字)的情况。
  • 警惕索取敏感信息的请求,因为合法公司很少甚至从不通过电子邮件或短信来索要密码、账号或个人身份证号码。
  • 对那些制造紧迫感,或声称如果你不尽快回复就会带来严重后果的消息保持警惕。
  • 不要打开你没有预期过的附件,即使它看起来似乎来自可信的来源。

键盘记录器攻击

如果攻击者不想花时间猜测你的密码,他们可以在你的设备上安装键盘记录器来捕获并记录你的按键。然后他们可以查看录制内容,找出你何时输入了密码、信用卡号码或其他敏感信息。防止这些键盘记录器被安装到你设备上的方法包括:

  • 安装可靠的杀毒软件或反恶意软件程序。避免从不可信来源下载软件。
  • 避免从不可信来源下载软件,并对可疑的电子邮件附件保持警惕
  • 在输入敏感数据时使用屏幕键盘,以绕过对物理按键输入的记录。
  • 定期进行安全扫描。
  • 定期进行完整的系统扫描,以发现任何隐藏的恶意软件。

Man-in-the-Middle Attack (MitM)

这里的思路是让攻击者捕获网络上传输的任何数据,并寻找密码。这可以通过使用伪造的 WIFI 热点来实现,从而让其能够监控流量;通过 DNS 欺骗(DNS spoofing)将用户重定向到伪造的网站;或通过会话劫持(session hijacking)窃取会话 Cookie,从而在不需要密码的情况下获得对账户的未授权访问。

降低 MitM 风险的最佳方式,是在所有 Web 应用程序(并注意任何关于“不受信任”或错误证书的警告)以及各项服务中强制使用 HTTPS 进行强加密,同时为数据传输采用安全协议。诸如 MFA、强密码策略以及在连接公共 WIFI 时要求使用安全 VPN 连接等额外措施同样可能非常有效。

凭据填充(Credential Stuffing)

在暗网(dark web)上有出售的用户名和密码清单。这些凭据集合是在数据泄露过程中被查获的。由于用户仍会为所有账户反复使用相同的密码,泄露的凭据列表就可以用来针对热门网站实施凭据填充(credential stuffing)攻击。其思路是:如果攻击者已经知道你在此前被入侵的零售商中的凭据,那么相同的凭据可能在其他在线零售商、热门社交媒体网站,甚至大型金融机构上也同样有效。

防范凭据填充攻击(credential stuffing)最有效的方法,是为每个账户使用唯一的密码。使用密码管理器(password manager)可以让用户只需依赖一个主密码,从而无需记住多个密码。其他防御机制包括启用 MFA、账户锁定策略、机器人检测解决方案以及暗网监控。

密码喷洒

与传统的暴力破解攻击和字典攻击不同,后者会针对单个账户尝试许多密码,password spraying密码喷洒会使用少量密码去攻击大量账户。它们并非轮换密码列表,而是使用最常见的密码,在已知的用户名之间进行轮换。

为防范密码喷洒攻击,组织可以实施几项有效的防护策略:

  • 要求用户创建复杂且难以猜测的密码,并实施禁止使用常见密码和短语的策略。
  • 在所有账户上启用多因素认证(MFA),要求用户在仅输入密码之外还要提供额外的验证方式。
  • 定期检查认证日志,留意异常模式,例如多个账户中出现大量失败的登录尝试。
  • 部署能够监控用户行为、以发现是否遭到入侵迹象的先进安全解决方案,例如异常的登录尝试或提示“密码喷洒(password spraying)”的模式

Rainbow Table Attack

彩虹表(Rainbow tables)是黑客使用的特殊工具,可帮助他们快速找出某些加密代码(哈希,hashes)背后对应的密码。当你创建一个密码时,它会被转换为哈希——一种固定长度的代码,看起来与原始密码完全不同。攻击者会使用多种技术来解码彩虹表,从而对哈希后的密码进行逆向工程。

为了防范这类解码尝试,请使用现代且安全的哈希算法——这些算法被设计为运行较慢、计算开销较大。这样会大幅增加攻击者生成彩虹表(Rainbow tables)的难度。随后,请持续关注加密哈希函数方面的进展,并将系统更新为可用的最安全方法。

精选相关内容:

在线密码攻击 vs. 离线密码攻击

什么是在线密码攻击?

在线密码攻击是指通过在登录门户上尝试各种用户名和密码组合,以期猜中正确的凭据。这类攻击通常针对可能存在弱密码策略的个人和组织发起。

在线攻击示例

本文中概述的许多密码攻击都可用于在线攻击。其中包括暴力破解(brute force)、字典攻击(dictionary)、凭据填充(credential stuffing)以及键盘记录器(keyloggers)。

什么是离线密码攻击?

离线密码攻击是一种攻击者用于获取用户账户访问权限的方法:攻击者会通过破解密码哈希(password hashes)来获取访问,而不是尝试直接登录到系统。这类攻击通常发生在攻击者已经获取了包含用户密码哈希版本的密码文件或数据库之后。该类攻击在 Netwrix Attack Catalog 中列出了“Pass the Hash”作为一个典型示例。

离线攻击有什么不同,以及为何它们很危险

离线攻击之所以特别危险,是因为它们往往不会被注意到——由于它们不与目标系统进行实时交互。这使攻击者能够在不引发警报的情况下进行操作,从而让安全团队更难以发现并响应该威胁。因为离线攻击不涉及针对在线系统的重复登录尝试,所以不会触发账户锁定机制。这使攻击能够在不受限制的情况下发挥作用。

防止密码攻击

以下防护措施可以帮助贵组织保护员工免受密码攻击。

  • 实施强密码策略: 仅仅执行强密码策略就能在很大程度上帮助防范密码攻击。此类策略应要求用户创建复杂且唯一的新密码,长度少于 12 个字符,并且要让攻击者难以猜测
  • 多因素认证(MFA): MFA 要求用户提供两种或更多种验证方式,这样即使密码已被泄露,仅凭该密码也不足以让攻击者获得对用户账户的访问权限。
  • 使用密码管理器: 密码管理器是一种本地或基于云的应用程序,可让用户为每个在线账号使用不同的密码。该应用会将这些密码安全地存储在加密保管库中,并在进行身份验证尝试时自动填入凭据。
  • 无密码认证选项: 无密码认证选项通过完全取消密码需求来防护密码攻击。这意味着在用户与认证系统之间不存在可被拦截或窃取的密码。示例包括指纹扫描或人脸识别。
  • 网络访问控制 (NAC) 与监控: 规避密码攻击的一种方法,是确保只有授权设备才能访问网络。这意味着,即使攻击者手里掌握了正确的凭据,也无法从未授权的设备进行身份验证。通过对网络活动进行持续监控,可以在实时中识别并隔离可疑行为,使安全团队能够快速响应潜在的入侵,并防止攻击者利用漏洞。

密码攻击的真实案例

重大数据泄露案例研究

  • 11月,GoDaddy 报告了一起影响超过 120 万名 WordPress 客户的安全漏洞事件。攻击者使用被泄露/被篡改的密码访问了 GoDaddy 的 Managed WordPress 托管环境,导致客户的电子邮箱地址、电话号码、部分 SSL 私钥以及最初的 WordPress 管理员密码被暴露。此后,GoDaddy 已重置受影响的密码并更新了 SSL 证书。
  • 2023 年,拉斯维加斯的赌场 MGM Resorts 和 Caesars Entertainment 成为利用社交工程手段的勒索软件攻击目标,尤其是 vishing(语音钓鱼)。攻击者冒充员工,诱骗 IT 支持重置密码,从而使其获得对关键系统的未授权访问。MGM 遭遇了严重的运营中断,影响了酒店门卡和老虎机,并估计损失约 1 亿美元。Caesars 则发生了对其忠诚度计划数据库的入侵,该数据库包含敏感客户信息。
  • 2023 年 11 月下旬,俄罗斯的国家支持黑客组织 Midnight Blizzard(Nobelium)使用“密码喷射(password spray)”技术对 Microsoft 发起了精密的攻击。为获得最初的访问权限并在 Microsoft 系统中站稳脚跟,他们攻破了一个老旧的非生产(测试)租户账号。随后,攻击者又访问了少量的企业邮箱账号,其中包括高级管理层、网络安全以及法务团队成员的账号,以窃取并外传信息。

从这些事件中吸取的经验教训

这些案例研究凸显了密码安全的持续性薄弱环节,并强调在进行密码重置以及账户访问变更时,必须采用严格的验证流程。鉴于密码可能被泄露,实施“最小特权(least privilege)”原则,将用户的访问权限限制为完成工作所需的最低限度,是一项关键的辅助安全措施。传统(旧)设备仍然是一个真实存在的问题,因此必须持续关注并及时进行打补丁与更新。此外,定期开展安全扫描有助于识别自身的薄弱点,而 24/7 的持续监控则使 IT 与安全团队能够迅速处理异常和可疑事件,从而形成覆盖全面的网络安全策略。

精选五项相关内容:

  • Active Directory 安全密码策略指南

密码安全的未来

密码攻击的演变

早期的密码攻击涉及简单猜测和字典攻击,但如今已经演变为自动化的暴力破解方法,会系统性地尝试所有组合。攻击者现在还采用先进的机器学习算法来生成更复杂且更可能的密码猜测,从而提升攻击的效率与有效性。网络犯罪分子也拓宽了攻击途径,利用密码重置机制中的漏洞,借助密码恢复过程中有时较为薄弱的安全措施来获利。就社会工程而言,网络犯罪分子不断想出新的方法来诱骗用户泄露密码。

用于密码保护的新兴技术

新兴技术持续聚焦于无密码认证方法:在提升安全性的同时,也能简化用户的认证流程。这些方法包括生物识别认证、FIDO2 标准以及 USB 安全令牌,要求用户使用自己拥有的设备进行认证,例如硬件安全密钥或手机。此外,通过短信或电子邮件发送的一次性密码(OTP)提供了安全且仅限一次使用的替代方案,不依赖静态密码。通过采用这些创新做法,组织可以显著降低传统基于密码的系统所带来的风险,同时提升整体用户便利性。

密码是否正在走向淘汰?

毫无疑问,从风险和管理两个角度来看,密码的有效性正在下降。在某些情况下,密码正逐步被更安全的替代方案(例如 passkeys)所取代,同时生物识别认证方法也越来越受到关注。尽管该领域已经取得进展,但由于密码的易用性以及仍在依赖它们的广泛传统系统,密码将继续被广泛使用。虽然密码本身可能不会消失,但由于 MFA 的普及,仅依赖密码的做法似乎正走向终结。

Netwrix 如何提供帮助

为降低与密码攻击相关的风险,组织需要具备先进工具,能够主动监测、检测并响应可疑的密码活动。

Netwrix Password Secure提供了一套强大的解决方案,用于增强密码安全性。借助实时告警、全面的报表和直观的界面,组织能够在密码漏洞导致数据泄露之前识别并加以处理。通过执行强有力的密码策略,并确保符合行业标准,Netwrix Password Secure 帮助组织维持针对与密码相关威胁的韧性防御,并保障其 IT 环境安全。

查看 Netwrix 的实际表现

预约一对一演示,开启使用 Netwrix

结论

如今,密码是一项真正的挑战,任何数字化组织都值得给予高度关注。你应该假设,互联网上总有人试图通过某种形式的密码攻击来攻破你的在线账户。这类攻击每天都会针对各类组织发生。

好消息是,许多预防步骤对大多数组织来说都足够容易实施。此外,这还要求用户在使用良好的密码习惯方面承担责任,并监控自己的账户。认识到当前的预防方法可能无法有效防护未来不断演变的攻击。最终,贵组织越早减少对密码的依赖,就越安全。

常见问题(FAQs)

分享到

滥用 Entra ID 应用权限——工作原理与防御策略

AdminSDHolder 修改——工作原理与防御策略

AS-REP Roasting 攻击:工作原理与防御策略

Hafnium 攻击——工作原理与防御策略

DCSync 攻击解析:对 Active Directory 安全的威胁

理解 Pass-the-Hash(PtH)攻击

什么是 Golden Ticket 攻击?工作原理、检测与防护

gMSA 利用攻击与 Golden gMSA 攻击详解

DCShadow 攻击——工作原理、真实案例与防御策略

ChatGPT 提示注入(prompt injection):了解风险、示例与防范

NTDS.dit 提取攻击详解

Kerberoasting 攻击——工作原理与防御策略

Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略

理解密码喷洒(password spraying)攻击

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

Zerologon 漏洞详解:风险、利用方式与缓解措施

勒索软件攻击完整指南

Skeleton Key 攻击:工作原理与检测方法

横向移动(Lateral Movement):它是什么、如何运作及防护措施

中间人(MITM)攻击:它们是什么,以及如何防范

Silver Ticket 攻击

4 种服务账号攻击及防护方法

为什么 PowerShell 对攻击者来说如此受欢迎?

如何防止恶意软件攻击影响您的业务

使用 PowerUpSQL 破坏 SQL Server

什么是 Mousejacking(鼠标劫持)攻击,以及如何防御

使用 Security Support Provider(SSP)窃取凭据

彩虹表攻击:工作原理与防御方法

什么是凭证填充(Credential Stuffing)?

LDAP Reconnaissance

通过 Pass-the-Cookie 攻击绕过 MFA

Golden SAML 攻击终极指南