10-23 4656人
以下文章来源于永安在线情报平台 ,作者永安在线
信息化时代,大部分平台都需要通过账号登录才可体验更多功能,近些年为方便用户操作,平台演变出了扫码登录、第三方授权登录等多种登录方式,同时也为攻击者打开了更大的攻击面。
账号包含着各种重要信息如个人手机APP账户、网站账户、银行卡账户密码等,是黑产眼中的“香饽饽”。
永安在线情报平台监测过多起黑产利用账号缺陷发起规模攻击,如扫号攻击、撞库攻击、盗号登录等,最终达到窃取敏感数据、资金盗取、网络诈骗、薅羊毛等目的。因此,加强账号安全管理,是企事业单位业务和数据安全保障的第一道屏障。
为此,猎人君为大家梳理了45个账号安全风险点,方便大家在账号安全管理中查缺补漏,从而建立更加全面的账号安全体系。
下文将结合永安在线情报平台捕获到的攻击案例,对不同安全场景和凭证中45个安全风险逐一分析:
按照不同场景分析
密码登录场景
账号相关
1. 账号可枚举
//
危害性:低
普遍性:高
可利用性:高
通过响应体的内容可以判断账号在系统中是否存在,拿到存在的账户后可进一步发起撞库/爆破攻击,提高攻击效率。
例如该接口会对不存在的用户名返回“用户名不存在”,可利用这个提示来枚举账号。
2. 默认账号
//
危害性:低
普遍性:高
可利用性:高
很多系统都会有默认的账号,比如很多管理后台都会有个admin账号,这样攻击者即使无法枚举账号在系统中是否存在,也可以尝试对默认账号发起攻击。
密码相关
3. 撞库
//
危害性:高
普遍性:中
可利用性:中
一般情况下,用户会用一个手机号或邮箱在多个平台上注册账号,为了方便记忆,密码可能会设置成一样的。当某些平台的用户数据泄露了,攻击者就会拿泄漏的账号密码去别的平台尝试登录。比较常见的有游戏行业的「撞库攻击」,游戏账号的价值比较高,对攻击者来说可获取高额利润。
永安在线情报平台曾捕获过多起黑产贩卖撞库成功得来的账号信息:
4. 钓鱼
//
危害性:高
普遍性:高
可利用性:中
攻击者通过准备一个和官方平台基本一样的登录页面(域名不同)或礼品领取、抽奖的页面等,引诱受害者输入账号密码。攻击者通过这种方式可直接获取到受害者的明文账号密码。
5. 弱密码
//
危害性:高
普遍性:高
可利用性:高
「弱密码」没有一个明确的定义范围,任何可能被猜解出来的密码都可以被称为弱密码。常见的弱密码123456,像dingdang2022、dingdang.com、dingdang@2022也可被称为弱密码。攻击者通过常见的弱密码以及收集目标的相关信息,组合起来生成密码进行爆破。
例如某个管理后台存在弱密码,域名为pass****.cn,通过爆破就得到账号密码为pass****、pass****2016。
6. 万能密码
//
危害性:高
普遍性:低
可利用性:高
「万能密码」指的是用什么密码都可以登录系统,是因为登录接口存在SQL注入漏洞造成的。
例如输入账号admin密码123456,后端会执行的SQL语句大概为:
SELECT * FROM user WHERE username='admin' AND password='123456'
如果存在SQL注入漏洞,攻击者可以构造语句,输入账号admin' # ,输入任何密码,后端会执行的SQL语句就变为:
SELECT * FROM user WHERE username='admin' #' and password='123456'
这里通过#注释符把后面查询密码的语句注释掉了,校验账号密码的逻辑就失效了,实现万能密码登录。
7. 密码明文传输
//
危害性:高
普遍性:中
可利用性:低
密码在提交到服务器的过程中,没有进行加密处理,攻击者可通过中间人攻击的方式获取到明文密码。
8. 密码在URL中
//
危害性:高
普遍性:低
可利用性:低
如果一个登录请求会把账号密码写在URL中,即把密码暴露在浏览器的地址栏上,或可能会被浏览器、安全软件给记录下来。如果包含密码的这个URL,是个HTML,HTML上又会加载JS、CSS等第三方的资源文件,那在请求这些第三方文件的时候,就会通过Referer把密码泄漏了。
欢迎留言