重點

  • 我們的「保持安全」系列中的這篇文章著眼於駭客在帳戶接管中用來竊取您資料的不同技術。

  • 當犯罪分子獲得未經授權的存取權時,使用者帳戶就會被駭客入侵,這種安全漏洞可能會導致資金和敏感資訊的損失。

  • 透過了解犯罪分子用來破解帳戶的各種方法並應用基本安全原則,您將能夠更有效地保護自己免受此類攻擊。

保護您的登入憑證免受駭客攻擊從未如此重要,因為今天我們生活在一個數位世界,大多數人的敏感資訊都在線上儲存。現在,駭客通常利用帳戶接管來竊取數位資產,並可能導致身分盜竊、財務損失和聲譽損害。

當網路犯罪分子經常使用竊取的登入憑證(有時直接從受害者本人或其他犯罪分子收集)進行未經授權的存取權時,使用者帳戶就會被駭客入侵。

我們的「保持安全」系列中的這篇文章仔細研究了不同類型的帳戶接管,以揭示攻擊者如何竊取登入憑證,並建議您可以採取哪些步驟來避免成為下一個受害者。

駭客如何取得您的登入憑證?

駭客使用各種工具和策略來嘗試闖入用戶帳戶。了解如何識別不同類型的帳戶駭客攻擊尤其重要,因為它可以讓用戶提高警覺並採取防禦措施來保護自己免受這些威脅。

有時很難對帳戶接管進行分類,因為每個帳戶接管都是獨一無二的,並且通常具有屬於多個類別的特徵。然而,有些類型的帳戶駭客攻擊比其他類型更常見。

暴力攻擊

在暴力攻擊中,駭客試圖有系統地猜測使用者登入憑證的多種組合,最常見的是使用者名稱和密碼。這種策略通常需要使用能夠非常快速地產生大量組合的自動化軟體。

暴力攻擊的原則是不斷嘗試存取目標帳戶,直至成功:透過「強制」進入,以未經授權的方式闖入帳戶失敗,駭客不會退縮。以下是一些最常見的暴力攻擊類型:

  • 簡單的暴力攻擊:犯罪分子試圖在不使用專門軟體的情況下猜測使用者的登入憑證。雖然它相當簡單,但對於不太複雜或不容易猜到的密碼來說,這是一種有效的方法。在某些情況下,駭客能夠透過快速偵察工作找到正確的識別碼(例如,透過尋找網路使用者的出生城市來回答最常見的安全問題之一)。

  • 字典攻擊:攻擊者試圖透過系統地輸入預定義清單(「字典」)中的單字或短語來獲得對使用者帳戶的未經授權的存取。這些清單包含常用的密碼、短語或術語字串,可幫助駭客比傳統的手動方法更快地猜測正確的組合。

  • 密碼噴射:與將所有存取嘗試定向到單一帳戶的典型暴力攻擊不同,所謂的「密碼噴射」策略會同時攻擊多個帳戶,這就是為什麼它有時被稱為「反向暴力攻擊」。為了最大限度地降低觸發警報機制的風險,攻擊者通常會限制每個帳戶使用幾個密碼。

犯罪者通常會建立已與使用者帳戶關聯的有效使用者名稱或電子郵件地址列表,然後在恢復的帳戶上嘗試一些最常見或最弱的密碼(例如“mot2passe123”或“azerty”)。在某些情況下,他們已經有密碼(例如在資料外洩後):攻擊者將使用它來搜尋相應的登入憑證。

  • 憑證填充:犯罪者在不同網站上輸入被盜的登入憑證,試圖存取其他盜竊受害者使用者的帳戶。例如,駭客可以從線上遊戲網站上的帳戶恢復使用者名稱和密碼,並嘗試將其輸入到其他平台,例如社交網路、線上銀行或數位交易所。這是一種暴力攻擊,利用網路使用者糟糕的密碼管理,特別是利用在不同平台上的多個帳戶重複使用密碼或使用者名稱。

攻擊者有時會結合多種類型的暴力攻擊:駭客經常將簡單的暴力攻擊與字典攻擊結合。他/她從可能使用的單字清單開始,然後轉向字元、字母和數字的組合來猜測正確的密碼。這種攻擊的原理是結合使用幾種方法以獲得更好的效果。

社會工程攻擊

社會工程攻擊利用人類心理和社會互動的已知過程和功能。犯罪分子使用欺騙或操縱策略來誘騙網路使用者洩露他們的登入憑證或其他敏感資訊。犯罪分子通常會先對受害者進行調查,然後努力獲得他們的信任,最終使用欺騙手段讓他們交出資料。

以下是帳戶接管中最常見的一些社會工程技術:

  • 誘餌:攻擊者承諾提供虛假服務或商品,以引誘受害者落入陷阱,竊取他們的敏感資訊。此類攻擊可以在現實世界(例如,將受感染的 USB 驅動器留在繁忙的位置)或在線(例如,引導受害者點擊聲稱提供免費數位資產的惡意連結)進行。

  • 恐嚇軟體:犯罪分子發送大量有關虛假安全威脅的虛假警報,使用戶相信他們的系統已感染病毒。然後,「受感染」設備的所有者被要求購買或下載不必要的甚至危險的軟體來修復檢測到的問題,但這樣做時,他/她就陷入了陷阱:假冒防毒軟體是恐嚇軟體攻擊,諷刺的是,本應刪除惡意軟體的服務卻會損害目標系統。

  • 網路釣魚:犯罪分子通常假裝是受信任的實體,發送欺詐性訊息,以欺騙與他或她交談的人,從而洩露敏感訊息,例如他們的登入憑證或其他機密資料。網路釣魚活動的負責人通常會向多個用戶發送相同的訊息:因此,在建立了旨在共享威脅訊息的平台的伺服器上,此類攻擊通常更容易檢測到。

  • 魚叉式網路釣魚:也稱為魚叉式網路釣魚,這是一種更有針對性、更複雜的網路釣魚攻擊,涉及採用專門針對特定個人或組織的方法。犯罪者會對其目標進行深入研究,然後創建極具說服力的電子郵件或個人化訊息,旨在誤導網路使用者並鼓勵他們洩露敏感資訊。這種個人化提高了魚叉式網路釣魚攻擊的有效性並增加了成功的機會。

惡意軟體攻擊

在這種情況下,攻擊者使用惡意軟體來獲得對使用者帳戶或系統的未經授權的存取。這裡的目標是誘騙受害者下載並安裝惡意軟體,通常是透過社會工程策略。一旦安裝,有害軟體就會以隱藏的方式在後台運行,並滲透到受攻擊的系統或網絡,以造成損害、竊取敏感資訊或控制它。

以下是駭客最常見的一些惡意軟體:

  • 病毒:它們感染本地文件並透過連結到合法文件傳播到其他電腦。他們可以執行各種操作,例如損壞、刪除或修改檔案、破壞作業系統或在特定日期傳輸有害程式碼。

  • 電腦蠕蟲:它們的工作原理與病毒類似,不同之處在於電腦蠕蟲會自我複製並分佈在電腦網路上,而不是感染本機檔案。它們經常導致網路擁塞或系統崩潰。

  • 特洛伊木馬:這些程式似乎是完全無害的軟體,它們在系統後台運行以竊取資料、打開機器的遠端存取門或只是等待其創建者給它們發出命令。

  • 勒索軟體:這些程式會將受害者電腦上的文件加密,然後受害者必須向犯罪者支付贖金才能解鎖這些文件。

  • 廣告軟體:此類惡意軟體會在使用者瀏覽網路時在其裝置上顯示廣告。在遭受社會工程攻擊的情況下,這些廣告可能是不需要的或有害的,有時還被用來追蹤網路使用者的活動,這可能會損害他們的隱私。

  • 間諜軟體:這些程式秘密監視和收集有關受害者活動的數據,例如他們的鍵盤輸入、他們造訪的網站或他們的登入憑證,然後將其發送給攻擊者。此類軟體的目標是在被檢測到之前收集盡可能多的敏感資訊。

  • 遠端存取工具 (RAT):犯罪分子通常透過帶有特洛伊木馬的後門來遠端存取和控制受害者的設備。

API攻擊

應用程式介面 (API) 是一組協定或工具,用於建立軟體應用程式並允許第三方系統連接到使用者的線上應用程式。在 API 攻擊中,攻擊者利用支援 API 的應用程式中的安全漏洞來竊取使用者登入憑證或其他敏感資訊。

API 攻擊可以採取多種不同的形式,包括:

  • 注入攻擊:惡意程式碼被加入到 API 呼叫中以執行未經授權的操作或竊取資料。

  • 中間人 (MitM) 攻擊:各方之間的通訊被攔截,受操縱的資料透過 API 在應用程式之間傳輸。

  • 拒絕服務 (DOS) 攻擊:API 受到大量請求,導致其崩潰或無法使用。

  • 存取控制失敗:API 驗證或授權機制中的漏洞被利用來獲取對敏感資料或功能的未經授權的存取。

  • 會話劫持:使用者的有效會話識別碼被竊取,以取得對 API 的存取權限,同時保持相同等級的授權。

避免帳戶被盜的策略

帳戶駭客攻擊可能會對個人和公司帶來嚴重後果。對於個人而言,它們可能會導致金錢損失、身份被盜以及聲譽受損。對於企業來說,這可能包括資料外洩、金錢損失、罰款、聲譽受損以及客戶對他們的信任受損。

因此,個人和企業都必須考慮實施某些策略來防止其帳戶被駭客入侵。

作為個人,您可以採取哪些措施來避免遺失帳戶

我們建議個人採取以下步驟來保護自己的帳戶:

  • 只要提供多重身份驗證 (MFA) 以添加一層安全性,就啟動它。 Binance 允許客戶啟用最多四種類型的 MFA:電子郵件驗證、電話驗證、Binance 或 Google Authenticator 身份驗證以及生物識別身份驗證。

  • 為每個帳戶使用包含大寫、小寫、數字和特殊字元的複雜且唯一的密碼。我們不建議包含易於猜測的訊息,例如姓名、生日或常用表達方式:如果帳戶接管仍然如此普遍(尤其是由暴力攻擊導致的帳戶接管),這是因為許多網路使用者仍然不理會創建強密碼。我們也建議定期更新密碼,不要在多個帳戶中重複使用它們。

  • 定期檢查其帳戶和線上交易是否有可疑活動,並及時向網站或服務提供者報告任何差異。

  • 不要點擊奇怪的連結或打開意外的附件:這可能是網路釣魚嘗試。我們還建議在採取任何操作之前始終驗證寄件者的身份和電子郵件的內容。

  • 保持裝置更新,安裝最新的安全補丁,並使用防毒和反惡意軟體等可靠的安全軟體來防範威脅。

  • 不要在社群網路或其他線上平台上揭露個人資訊:犯罪者可能會利用這些資訊來猜測密碼或安全問題的答案,甚至設計針對目標的網路釣魚攻擊。

  • 請勿從公用 Wi-Fi 網路連線到敏感帳戶:可能會攔截透過此頻道傳輸的資料。我們建議在使用公共網路時使用受信任的 VPN 來加密 Internet 連線。

  • 為帳戶配置可靠的恢復選項,例如定期更新的備用電子郵件地址和電話號碼:這有時可以幫助恢復遭受未經授權存取的帳戶。

  • 了解最近的安全威脅並了解在所有情況下保護其帳戶和個人資訊的最佳實踐。透過隨時了解在線保護自己的最佳方法,您抵禦潛在攻擊的機會將會更大。

作為企業,您可以採取哪些措施來避免遺失帳戶

企業可以採取以下策略來防止帳戶被盜用並保護其使用者的帳戶免遭未經授權的存取:

  • 實施強密碼策略,要求建立具有最少數量和多種字元類型的複雜、獨特的密碼。實施要求定期更改密碼並防止在多個帳戶或服務中重複使用密碼的政策。

  • 為所有使用者帳戶啟用多重驗證 (MFA),特別是那些包含機密資訊和管理權限的帳戶。

  • 定期監控使用者活動並警惕可疑行為,例如異常的登入時間和位置或多次登入失敗。我們還建議使用先進的分析和機器學習演算法來發現潛在的接管帳戶的嘗試。

  • 整合在連續連線失敗一定次數後鎖定使用者帳戶的設備,並在帳戶解鎖之前建立特定的等待期。

  • 定期為員工組織安全意識培訓,教導他們如何識別和報告可能的網路釣魚攻擊、社會工程攻擊以及任何其他可能導致帳戶被接管的威脅。

  • 確保員工使用的所有設備都裝有最新的防毒和反惡意軟體軟體,並強制執行策略以始終在電腦系統和應用程式上安裝最新的安全性修補程式。

  • 定期進行安全審計和漏洞評估,以識別組織安全狀況中的潛在弱點並快速解決。

用戶安全是幣安的首要任務,我們正在投入大量資源來實施上述所有措施,甚至更多。

如果您的憑證被洩露,您應該怎麼做?

如果駭客成功竊取了您的登入憑證,您絕對必須立即採取行動來保護您的帳戶和敏感資訊。您可以採取以下措施來減少損害並防止情況變得更糟:

  • 更改密碼:首先要做的也是最重要的事情是更改所有受影響帳戶的密碼。

  • 聯絡您的服務提供者:如果您的特定服務的登入憑證被盜,請聯絡他們報告情況,他們也許能夠協助保護您的帳戶。

幣安非常重視用戶安全,並盡一切可能確保用戶安全。如果您認為您的幣安帳戶已被盜用,請立即聯絡客戶支援。

  • 考慮使用信用監控服務:如果您認為您的個人資訊(例如社會安全或信用卡號碼)可能已洩露,那麼最好註冊信用監控服務,一旦出現可疑活動,該服務就會向您發出警報在您的帳戶上。

一旦您懷疑您的登入憑證被盜,迅速採取行動並採取這些步驟絕對至關重要。

注意安全

保護您的數位資產取決於保護您的登入憑證;透過了解各種類型的帳戶劫持機制、駭客竊取登入憑證的方法以及實施避免成為受害者的策略,使用者和企業都能夠採取主動措施來保護自己。實施強密碼策略、啟用多因素身份驗證以及監控和評估風險可以幫助防止帳戶被盜並確保數位資產的安全。

幣安安全專家持續監控平台上的任何可疑行為,並加強我們的安全協議以做出回應。當用戶提交帳戶駭客攻擊報告時,我們會詳細審查該案例並向相關個人或公司提供協助。

儘管幣安努力保護您的帳戶,但我們要求您對自己的安全負責,以最好地履行我們的使命。透過本文中概述的預防措施,您將能夠保護您的機密資訊並降低帳戶被駭客攻擊的風險。如果您認為您的幣安帳戶已被盜用,請盡快聯絡客戶支援。

了解更多信息

  • 保持安全:什麼是帳戶接管?

  • 只需 7 個簡單步驟即可保護您的幣安帳戶

  • 如何在騙局中生存:冒名頂替騙局的危險信號

免責聲明和風險警告:此內容「按原樣」呈現給您,僅供一般資訊和教育目的,不作任何形式的陳述或保證。它不應被視為財務建議,也不應被視為購買特定產品或服務的建議。數位資產的價格可能會波動。您的投資價值可升可跌,您可能無法收回投資金額。您對自己的投資決定承擔全部責任,幣安對您可能遭受的任何損失不承擔任何責任。這不構成財務建議。請參閱我們的使用條款和風險免責聲明以了解更多資訊。