暗网出现史上最大账号密码数据库泄露

在暗网市场,人们可以买到任何非法物品,如毒品、武器、虚假文档,甚至是被盗的数据库。虽然 Hansa 和 AlphaBay 这两个最大的暗网市场已被关停,交易行为受到了一定的打击,但这并不意味着暗网的交易被完全遏制。近日,暗网监控公司 4iQ 发现了高达 41GB 的数据文件,其中包含 14 亿个明文存储的账号邮箱和密码等登录凭证。

这次数据泄露严重吗?

研究人员认为,这是迄今为止「在暗网中发现的最大的数据库集合」。即使是新手黑客,也能通过购买数据库的账号密码信息,从而进行攻击。此前,在暗网中出现的最大的数据库是 Exploit.in 泄露的 5.93 亿账户和 Onliner Spambot 泄露的 7.11 亿账户。

这次数据库是于2017 年 12 月 5 日在暗网论坛上发现的,数据库中包含的明文登录凭证具体数值是 1400553869。4iQ 的 Julio Casal 解释道,这个数据库使查找密码的速度比以前更快,更容易。他举例一个例子,在搜索「admin」、「administrator」和「root」这些常用的默认用户名时,几秒之内就返回了 226631 个管理员用户的密码。

据了解,有了这些默认的用户名和密码,黑客利用最基础的技术,就能发动攻击。

4iQ 给出了排行前 40 的最常用的密码排行表。从图片中我们可以看出,使用弱密码的人还有非常多,可见大家都没有从中吸取教训。「123456」仍然是最常用的密码。

该公司进一步指出,总共有 14%的暴露的登录证书从未公开过,也没有在任何论坛上解密过,但是现在这些证书可以以明文形式提供给任何人下载。研究人员还认为,这个数据库是 100% 解密的,并按照字母顺序进行排序,所以对用户造成了很大的威胁,因为有很多人在社交媒体和银行平台使用了相同的密码。

一位业内人士告诉极客公园,这次的数据库泄露事件,大致是各种库的集合,很多厂商均中招了。虽然只是一些老数据库,但这只是黑产中的冰山一角。

什么样的技术才能保证密码的安全?

有人说,把密码设置得复杂一点,就能保证账号安全了,是这样吗?

央视在今年 3 月份报道了一起离奇的诈骗案件,受害者的手机没有中毒,也没有收到恶意的电话和短信,银行里的钱便不翼而飞了。经过调查发现,这是一起「撞库」攻击,也就是说,违法分子利用其他地方获得的账号密码,去银行尝试登陆。

随后,对用户的网银手机号进行破解,最终盗取了银行存款。因此,除了把密码设置得复杂一些,还要针对每个网站设立不同的密码。

但很多人纷纷表示,他们记不住过于复杂的密码。那么,我们应该通过什么样的技术手段,保证安全?

很多人第一时间想到了短信验证码,用户只需填写手机号码,点击「获取验证码」,输入验证码就能登录了。但这种技术实际上并不安全,根据猎豹安全实验室的云端监控数据显示,近 1 个月截获的「短信拦截」类样本变种数量超过 10 万,影响用户数达数百万之多。

2016 年,中国海天集团有限公司创始人兼 CEO Seeker 曾在黑客大会展示了一种名为「LTE/4G 伪基站+GSM 中间人攻击」的技术,只需很低的成本,背上一个小背包,就能攻击附近的人。他后来向媒体表示,最坏的情况是,黑客能以每秒 20 个手机用户的速度血洗银行账户。

 

[[213945]]

随着科技的发展,很多人认为生物识别技术会解决这个问题。通过指纹识别、人脸识别来验证登录。但生物识别技术也带来了一定的弊端,2009 年,印度政府启动一个生物识别数据库的新身份项目,该项目名为 Aadhaar,收集超过 10 亿人口的姓名、地址、手机号以及可能更为重要的指纹、相片和虹膜扫描,印度人生活的方方面面都需要这个项目。

但随之而来的是数据泄露事件,据外媒报道,印度执法部门 RTI 于近期发现超过 210 家政府网站在线曝光了 Aadhaar 的详细信息。虽然数据泄露的严重程度没有公布,但这一定会带来严重的后果。生物识别技术和密码不同,密码可以更换,而指纹等生物特征则无法更换。

苹果在很早以前就考虑到了这一点,在设计 iPhone 5s 时采用 A7 主芯片,其中包含了名为「Secure Enclave」的高级安全架构,专门用于保护密码和指纹数据。Touch ID 不会储存指纹的任何图像,而仅依赖数学表示形式。任何人都不可能通过逆向工程从这种储存数据中获得实际的指纹图像。但是,业内人士告诉极客公园,并不是所有的公司都像苹果一样注重安全,有些公司会将生物识别的数据存在云端,还是存在泄露的风险。

数字证书会是另外一种很好的方式,它是一种权威的电子文档,可以由权威公正的第三方机构、企业级系统进行签发,人们可以用它来识别个人的身份。

由于存在不容易被伪造和截获的特点,它被广泛应用于网上银行、电子政务、电子商务、企业内部应用、电子招投标等对于信息安全等级要求较高的场景。翼道网络告诉极客公园,他们推出了移动端的数字证书,证书存储于手机,不需要额外携带其他的硬件设备,降低了硬件的管理成本。

但是需要更换数字证书时,如何确保是真实用户在操作?业内人士向极客公园表示,在企业内部,可以通过邮箱确认,在企业之外,只能通过大数据手段来验证。因此数字证书更多被用于政企内部,以及高价值客户等对于信息安全等级要求较高的场景。

其实,任何一种方式都存在被破解的可能。所以,很多人都提出了利用「双因子验证」的方法来解决上述问题,也就是结合密码和实物(信用卡、SMS 手机、令牌或指纹等生物标志)。例如,当使用声纹识别验证时,VoiceGesture 技术能让智能手机传输超出用户脸部的超声波,以此确认声音是否由真实用户发出。实际上,随着人工智能的到来,很多公司提出了用人工智能分析用户的行为,以此确定你是否是一个真实的用户。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133219.html<

(0)
运维的头像运维
上一篇2025-02-27 09:24
下一篇 2025-02-27 09:25

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注