凭据泄露勒索软件趋势表明攻击者策略正在转变
多年来,避免勒索软件的标准建议始终围绕一件事:在攻击者利用漏洞之前,先修补软件。这一建议依然重要,但它已不再是全部真相。根据Sophos的最新研究,网络钓鱼、暴力破解和其他基于身份的攻击已经超越软件漏洞,成为勒索软件团伙在网络中获得初始立足点的主要方式。
这是一个意义重大的转变。它意味着,即使拥有健全的补丁管理机制,一旦员工的密码被盗、被猜中或从旧的数据泄露事件中被重复使用,组织仍可能面临风险。对于普通互联网用户来说,得到的启示类似:攻击者的准星已经明确对准了你的凭证,而不仅仅是你的软件。
基于身份的攻击为何胜出
利用软件漏洞需要攻击者找到未修补的缺陷、开发或购买漏洞利用工具,并寄希望于目标尚未更新。这既花费时间,也需要技术功底。而泄露的登录凭据往往就静静躺在无关数据泄露事件产生的数据库中,随时可以通过撞库攻击针对其他服务进行尝试。网络钓鱼邮件的发送成本依旧低廉,只需欺骗一个人就行。暴力破解工具则可以全天候悄悄猜测那些弱密码或重复使用的密码。
Sophos的警告反映了整个安全行业的广泛趋势:攻击者正沿着阻力最小的路径行进,而现在这条路径穿过的不是服务器代码,而是人的凭证。这一点对于本就承受压力的行业尤为重要。例如,针对金融机构,勒索软件运营者已越来越多地将目标对准供应商生态系统和第三方软件漏洞,而基于身份的入侵行为则在此基础上增加了又一层风险。一旦攻击者拥有有效的登录凭证,他们通常就能像合法用户一样在网络中移动,这比起识别明显的漏洞利用尝试,检测起来要困难得多。
密码仍是最薄弱环节
一个令人不安的事实是,许多勒索软件事件的起点并非一场精妙的黑客攻击,而是一个在多个账户间重复使用的密码、一封看起来极具说服力的钓鱼邮件,或者一个没有任何第二身份验证因子保护的登录入口。攻击者只要能够直接登录,就无需破解加密或编写定制恶意软件。
正因如此,身份卫生习惯已经变得和软件更新同样重要。一个被泄露的密码,尤其是那种在工作与个人账户之间重复使用的密码,就能为攻击者提供一个看似合法的入口,从而绕开许多旨在捕获恶意软件或漏洞利用行为的传统安全工具。
这对你意味着什么
如果你是一名个人用户,勒索软件入口点的这一转变提醒我们,个人安全习惯会产生连锁反应。无论是弱密码还是重复使用的密码,尤其是与工作邮箱或云账户关联的那些,都可能成为攻击者所需要的突破口,无论其目标是你本人还是与你有关联的组织。
好消息是,防御基于身份攻击的措施已被充分理解,人人触手可及:
- 使用密码管理器为每个账户生成并存储唯一且复杂的密码,杜绝凭证重复使用的风险。
- 在提供多因素身份验证(MFA)的任何地方启用它。即使密码被盗,MFA也能阻止攻击者登录。
- 使用信誉良好的数据泄露监测服务检查暴露情况,这样你就能知道何时需要立即更改密码。
- 对意外出现的登录提示或要求验证凭证的邮件保持质疑,这正是旨在收获登录凭证的网络钓鱼企图的典型标志。
- 在使用公共或不受信任的网络时考虑使用VPN,这能降低登录流量被拦截的风险,尤其是在凭据窃取更为容易的不安全Wi-Fi环境下。
领先威胁一步
勒索软件团伙适应速度极快,他们转向基于身份的攻击,表明其瞄准的是最容易获取的弱点,而非技术上最炫目的那一块。这在许多情况下,这个弱点就是一个多年未改的密码,或一个没有启用MFA的账户。
Sophos所描述的这种转变,并不意味着软件打补丁不再重要。它确实仍然重要。但这一发现证实,凭证安全同样值得重视。强化你的密码、启用MFA以及对网络钓鱼企图保持警惕,这些都不再是可选项;它们是抵御当今勒索软件最常用入侵途径的核心防线。
趁数据泄露通知尚未出现在收件箱之前,现在就采取这些措施,是领先于那些日益押注于窃取登录凭据而非利用软件漏洞的攻击者最有效的方式。




