凭证填充是一种自动化的账户接管攻击。攻击者利用某次数据泄露中暴露的用户名和密码组合,尝试登录其他网站、应用、API 或远程访问服务。当用户在多个账户中重复使用相同凭证时,攻击就更容易得手。
与传统的暴力破解攻击不同,凭证填充并不依赖猜测密码。攻击者测试的是可能仍然有效的凭证,并经常利用机器人、分布式 IP 地址、设备伪装,以及精细控制的请求频率,让恶意登录尝试看起来更像正常流量。
凭证填充与密码喷洒也有所不同。凭证填充测试的是此前已泄露的用户名和密码组合,而密码喷洒则使用一个或少量常见密码尝试登录大量账户。
核心要点
凭证填充利用被盗的用户名和密码组合,接管重复使用相同凭证的账户。
企业需要在身份验证、自动化流量检测、账户监控,以及事件响应等环节部署分层控制,因为任何单一措施都无法可靠阻止所有攻击。
凭证填充的运作方式
大多数凭证填充攻击都包含以下四个阶段:
-
攻击者获取被盗凭证。 用户名和密码列表可能来自数据泄露、恶意软件、网络钓鱼,或黑产交易市场。
-
自动化工具批量测试凭证。 机器人将这些凭证组合大规模提交至登录页面或身份验证 API。
-
验证成功登录的账户。 攻击者识别可访问的账户,并评估其利用价值。
-
利用已失陷账户。 攻击者可能实施欺诈、窃取信息、更改账户恢复信息,或转售账户访问权限。
凭证填充可针对网站登录表单、移动应用 API、客户门户、会员奖励计划、储值账户、VPN,以及远程访问网关发起攻击。因此,每一个身份验证端点都需要获得同等强度的保护。
真实凭证填充攻击案例
即使被盗密码并非源自企业自身系统,企业仍可能受到凭证填充攻击。以下案例说明了重复使用凭证如何引发账户接管、数据暴露,以及欺诈。
| 案例 | 事件经过 | 安全启示 |
|---|---|---|
| 23andMe | 2023 年,一名威胁行为者使用此前在其他受入侵网站上重复使用的凭证,访问了 23andMe 约 0.1% 的用户账户。借助账户关联功能,攻击者还获取了约 550 万份 DNA Relatives 资料和 150 万份 Family Tree 资料。 | 账户关联和共享数据功能可能显著放大少量账户失陷造成的影响。除身份验证控制外,企业还应限制授权范围,并监控后续数据访问行为。 |
| Dunkin’ | 自 2015 年起,凭证填充攻击导致数万个 Dunkin’ 客户账户失陷,其中包括绑定储值卡的账户。纽约州达成的和解协议要求企业通知客户、重置密码、提供退款、加强安全防护,并完善事件响应流程。 | 企业必须及时调查攻击、保护储值余额、重置已暴露凭证、通知受影响客户,并持续监控失陷账户中的未授权交易。 |
| Ring | 美国联邦贸易委员会报告称,Ring 在 2017 年和 2018 年多次遭遇凭证填充攻击,但直到 2019 年才引入多重身份验证。黑客访问了约 5.5 万名美国客户的存储视频、实时画面,以及账户资料。 | 企业应尽早部署并正确实施 MFA,尤其是在账户接管可能暴露摄像头、录像、个人信息,或其他敏感联网设备功能的情况下。 |
凭证填充对业务的影响
即使只有极少比例的登录尝试成功,凭证填充仍可能带来高昂的财务和运营成本。攻击者一旦获得账户访问权限,便可能:
- 使用已保存的付款方式进行消费
- 窃取礼品卡、会员积分、账户额度,或储值余额
- 获取个人、财务,或机密信息
- 更改联系信息或账户恢复设置
- 利用账户实施网络钓鱼或其他欺诈活动
- 将已验证的账户出售给其他犯罪分子
受影响的企业还可能面临拒付损失、客户支持成本、欺诈调查费用、密码重置成本、身份验证基础设施负载、应用停机、监管义务,以及客户流失。
即使目标企业并未发生最初的数据泄露,这些后果依然可能出现。因此,任何维护客户账户的企业都应将被盗凭证复用视为可预期的身份验证风险,并围绕登录活动和登录后的行为建立相应控制。
凭证填充、暴力破解与密码喷洒的区别
凭证填充、暴力破解,以及密码喷洒都属于账户攻击,但它们使用的输入不同,利用的弱点也不同。
| 攻击类型 | 运作方式 | 主要利用的弱点 |
|---|---|---|
| 凭证填充 | 在不同账户或服务中测试被盗的用户名和密码组合 | 密码重复使用 |
| 暴力破解 | 针对一个或少量账户尝试大量可能的密码 | 弱密码或容易猜测的密码 |
| 密码喷洒 | 使用一个或少量常见密码尝试登录大量账户 | 常见密码和薄弱的账户锁定策略 |
即使密码足够强且复杂,只要它曾在其他地方泄露并被重复使用,仍可能受到凭证填充攻击。密码强度主要用于抵御猜测类攻击。唯一凭证、泄露密码筛查、MFA、通行密钥,以及机器人检测能够更直接地降低凭证填充风险。
如何检测凭证填充攻击
检测凭证填充需要关联分析账户、设备、网络、会话,以及身份验证端点的数据。单次登录失败可能看似无害,但数千次相互关联的尝试往往意味着一场有组织的攻击活动。
主要预警信号包括:
- 登录失败或成功数量异常增加
- 身份验证失败与成功比例突然变化
- 同一设备、浏览器配置文件,或连接指纹访问多个账户
- 攻击尝试分散在不断轮换的 IP 地址、子网、自治系统编号,或地区中
- 低频、持续的攻击活动始终低于简单速率限制阈值
- 登录速度、地理位置、设备使用方式,或登录后行为出现异常
- 密码、恢复信息、付款方式,或配送地址在登录后立即被更改
- 网站、移动应用,以及 API 端点呈现不同的攻击模式
任何单一信号都不足以证明凭证填充攻击正在发生。综合分析账户、设备、浏览器、网络、时间,以及行为数据,可以提升检测准确性,同时减少误报。企业在评估凭证填充检测服务时,还应确认其能否关联所有登录渠道中的分布式攻击活动。
如何应对正在进行的凭证填充攻击
确认攻击后,应采取以下措施:
- 基于多种风险信号,对可疑流量发起验证、限速,或阻断。
- 识别曾使用正确密码登录,或登录后出现异常活动的账户。
- 撤销活跃会话、刷新令牌、已记住的设备,以及已暴露的 API 令牌。
- 强制重置密码,并阻止继续使用已知泄露密码。
- 在恢复敏感访问权限前,要求进行 MFA 或升级验证。
- 检查账户资料、付款、恢复、配送,以及交易信息的变更。
- 通过可信渠道通知受影响客户。
- 保存日志,并协调安全、反欺诈、法务、隐私,以及客户支持团队。
- 持续监控受影响账户,防范后续欺诈、网络钓鱼,或再次入侵。
企业应在事件发生前完成这些步骤的文档化和演练。
如何防范凭证填充攻击
用户如何保护自己
用户应为每个账户设置唯一密码,使用可靠的密码管理器,启用 MFA 或通行密钥,检查活跃会话,拒绝意外出现的身份验证请求,并在收到可信的数据泄露通知后更换重复使用的密码。
加强身份验证与凭证安全
企业应使用已知泄露密码数据库,对新密码和已更改密码进行筛查。MFA、通行密钥,以及基于风险的升级验证,应覆盖异常登录和敏感操作。
OWASP 将 MFA 视为防御密码相关攻击最有效的通用措施。
控制自动化登录流量
采用行为型机器人检测、设备与连接指纹、网络信誉、精细化速率限制,以及自适应验证。应基于账户、IP 地址、端点、设备、会话,以及行为综合评估流量,而非依赖单一阈值。
保护登录后的账户活动
监控成功登录后的会话,识别异常的资料修改、恢复信息更新、付款方式变更、会员积分兑换,以及交易模式。允许用户查看活跃会话、撤销可疑访问权限,并接收敏感账户事件提醒。
无法单独提供充分保护的措施
CAPTCHA、IP 阻断、账户锁定、密码复杂度要求,以及基础速率限制都能降低风险,但这些措施可能被绕过,也可能给正常客户带来不必要的操作阻力。分层控制能够提供更强的保护,并减少对任何单一检测方法的依赖。
CDNetworks 如何帮助防范凭证填充
CDNetworks Bot Shield 可帮助企业检测并缓解针对网站、应用,以及 API 的自动化账户接管活动。
其功能包括基于 IP 地址、URI、HTTP 标头,以及终端用户 ID 等参数实施精细化速率限制,同时提供指纹验证、人类行为检测、实时监控、告警,以及可配置的响应措施。
除恶意机器人防护外,CDNetworks 还提供分层安全防护和加速能力,帮助网站、应用,以及 API 持续保持安全、快速响应和高可用。CDNetworks 产品组合包括:
DDoS 防护:通过云端防护抵御流量型、协议型,以及应用层 DDoS 攻击,保障服务持续可用。
CDN:将内容缓存在更靠近用户的边缘节点,降低延迟和源站负载,提升内容交付性能。
Web 应用防火墙 (WAF):放行合法流量,同时在边缘检测并阻断恶意请求、常见 Web 漏洞利用,以及应用层攻击。
API 安全:通过控制访问、识别已暴露或存在漏洞的 API,并在恶意活动影响后端服务前完成检测,保护 API 端点。
凭证填充常见问题
什么是凭证填充?
凭证填充是指利用被盗的用户名和密码组合访问其他服务中的账户,通常通过自动化登录尝试实施。
凭证填充与暴力破解相同吗?
暴力破解通过猜测密码发起攻击,而凭证填充测试的是此前已经泄露、且可能仍可用于其他服务的凭证。
MFA 能阻止凭证填充吗?
MFA 能阻止大量账户接管尝试,因为仅凭被盗密码无法完成身份验证。不过,企业仍需监控账户恢复滥用、会话窃取,以及可疑的登录后活动。
用户如何保护自己免受凭证填充攻击?
用户应设置唯一密码、使用密码管理器、启用 MFA 或通行密钥、检查活跃会话,并在收到可信的数据泄露通知后更换重复使用的密码。
什么是密码填充?
“密码填充”是凭证填充的非正式说法,指在其他网站、应用,或服务中测试已经泄露的用户名和密码组合。
强密码能防止凭证填充吗?
仅靠密码复杂度无法防止凭证填充,因为已泄露的密码仍可能在其他服务中有效。唯一密码、MFA、泄露密码筛查,以及机器人检测能够提供更强的保护。
凭证填充能否攻击 API 和移动应用?
攻击者可以针对网站表单、移动应用 API、身份验证 API、客户门户、VPN,以及任何接受可重复使用凭证的其他端点发起攻击。
