网络运营者应该知晓的账户盗用案例及应对措施

身份盗用(账户劫持)是一种非常普遍的网络威胁,恶意攻击者可以访问和滥用特权或敏感度很高的账户。网络钓鱼攻击、利用系统漏洞的提权、窃听或撞库式凭据盗窃都可能危害到账户安全。对此,昆明亭长朗然科技有限公司网络安全高级顾问董志军称:尽管账户与权限管理早不是什么新话题,但是仍然有很多机构做的并不好,从业界爆出的一些严重安全事件,就可管中窥豹,略知事态之严重。接下来,让我们看几项与账户盗用有关的最新案例:

1.一家二线代码托管服务平台的账户因无法通过多因素身份验证保护其管理控制台而受到黑客入侵,进而造成用户托管的大量代码被毁,该平台被迫关闭,受到严重影响的商业用户超过6000家。

2.一家门户型大型互联网公司遭遇跨站点脚本(XSS)错误,导致了数亿用户的网络身份遭窃,许多用户账户被不法分子劫持和冒用,以运行僵尸程序并用来发送网络广告和诈骗消息,对平台和用户的声誉都造成了难以挽回的负面影响。

3.一家大型航空公司在线订票支持系统的工作人员被黑客实施了网络钓鱼攻击,黑客冒充系统服务商的远程技术服务专员,让航空公司工作人员提供了超级特权账户和密码,进而造成大量订票信息数据被盗窃,航空公司的几百名顾客遭遇“退票”电信诈骗。

4.一家在线电商的IT管理员离职后,将未及时停用或删除的管理权限出售给了黑客,黑客远程登录系统,并进行更多渗透和客户数据的盗窃,甚至在业务繁忙时期故意造成故障,借此对该电商进行300万元的敲诈勒索。

为保护事主的声誉也减少可能的麻烦,特隐去了事主真实的名称。虽然上述这些破坏算不上很严重,但是也可以看出带来的冲击恶果:

1.账户遭劫持和盗用意味着安全控制的失效,因为不法分子可以通过网络控制服务和访问内部数据。在这种情况下,依赖于账户服务的业务功能、数据和应用程序都处于危险之中。

2.这种身份盗用的后果有时很严重。拥有特权的不法分子,特别是已经离职的不满的IT人员,可能会远程删除关键数据或制造逻辑炸弹,进而让业务运营中断,严重到无法恢复。

3.账户遭遇劫持和盗用的后果还包括导致声誉受损、品牌价值下降、法律责任以及敏感的个人和商业信息数据泄漏等等。

基于网络的威胁基本上都是先窃取账户和权限,然后实施破坏、盗窃数据和资产等操作,很容易理解。大规模的账户泄露风险源于网络运营者或服务商的安全问题,比如安全设置不当、系统设计存有漏洞或缺陷、加密不足、特权账户保护不力等等。特别值得一提的是,具有特权的任何人员都可能实施盗窃和造成破坏。因此,组织应大力提高对这些威胁的警惕,加强账户安全及保护意识,并采取纵深防御策略来遏制破坏。

对此,董志军补充说:身份盗用是一种必须认真对待的网络威胁,这不仅仅是密码的强度和密码重置问题,而应该采用深度防御架构体系,比如启用多重身份验证MFA措施、加强账户及权限管理IAM控制、落实网络安全法规培训及职业道德教育、强化全员信息安全意识等等。总之,身份盗用的管道有很多,保护账户和访问权限免于劫持和盗用,需要全面的信息安全保护体系建设。

昆明亭长朗然科技有限公司创作了大量的信息安全意识教程,包括账户保护、密码安全、钓鱼防范等等课题,欢迎有兴趣了解更多内容,或者想预览作品并进行采购的客户及业界伙伴联系我们,洽谈合作事宜。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898

一场不能掉以轻心的”网络保卫战”

让我们来聊聊一个严肃又略显尴尬的话题——网络安全!

想象一下,你的个人信息正在互联网上裸奔,就像一只没穿裤子的企鹅,尴尬且脆弱。这听起来很可笑,但现实比笑话更荒谬。让我们来看三个足以让你头皮发麻的真实案例:

案例一:雅虎——史上最大规模的数据泄露闹剧

2013-2014年间,雅虎遭遇了堪称”史诗级”的数据泄露。黑客们像强盗一样,一次性窃取了30亿个用户账户的数据。没错,就是30亿!这相当于地球上每两个人就有一个账户被”扒光”。想象一下,你的邮箱、密码、个人信息全都在黑客的”藏宝图”上。

案例二:Equifax信用评级公司——身份盗窃的完美教科书

2017年,美国三大信用评级机构之一的Equifax遭遇数据泄露,约1.5亿美国消费者的敏感信息被窃取。黑客们就像拿到了一本”个人信息大全”,社会安全号码、出生日期、信用卡信息一览无余。结果?公司不得不支付6.75亿美元的赔偿。

案例三:LinkedIn——职场社交平台的隐私”大出血”

2021年,LinkedIn约7亿用户的数据在黑客论坛上被公开。职场精英们的个人资料就像一本公开的”职场八卦日记”,被随意翻阅和传播。想想看,你的职业经历、联系方式,甚至职场野心,都可能成为别人瓜分的”盛宴”。

为什么我们需要警醒?

这些案例不仅仅是遥远的新闻,而是敲响的警钟。网络安全就像是一场持续的”猫鼠游戏”,而我们每个人都是这场游戏的关键角色。

行动号召:成为网络安全的”超级英雄”

  1. 保持警惕,如同特工
    • 视每一封可疑邮件如”间谍信件”
    • 将复杂密码视为你的”秘密武器”
  2. 定期更新,犹如”系统保养”
    • 及时更新软件补丁,就像给电脑做体检
    • 视安全补丁为”免疫针”
  3. 多因素认证,犹如”多重保险”
    • 开启多重验证,就像给账户穿上”防弹衣”
    • 让黑客望而却步
  4. 培训意识,成为”安全传播者”
    • 主动学习,分享安全知识
    • 将网络安全理念传递给同事
  5. 及时报告,成为”安全哨兵”
    • 发现可疑情况立即报告
    • 你的一个举报可能拯救整个组织

最后的呐喊

请牢记,网络安全不是IT部门的独角戏,而是我们每个人的责任剧!每一个点击、每一次登录,都可能成为捍卫数据安全的关键一步。

让我们一起行动起来,把我们的数字世界变成一个固若金汤的堡垒!记住,在这场没有硝烟的战争中,你的每一个细小动作,都可能成为决定性的一击!

网络安全,从我做起!如果您想学习更多网络安全知识,提升网络安全意识,或者想提升您的同事们的信息安全意识,您可以联系我们,预览我们的安全意识课程内容,或参加相关课程的在线学习。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898