- +1
華住5億條數(shù)據(jù)泄露,背后的網(wǎng)絡(luò)黑色產(chǎn)業(yè)鏈究竟是怎樣的?
最近,央視曝光了一起離奇的電信詐騙案件。受害者既沒有接到不明電話或短信,手機(jī)也沒有中毒,賬戶里的錢莫名其妙地就被人全部盜刷。
隨著調(diào)查的深入,民警發(fā)現(xiàn)這是違法分子利用用戶在其它網(wǎng)站的泄漏密碼使用“撞庫”手段掃描用戶網(wǎng)銀的登錄密碼,再用非常規(guī)手段對用戶網(wǎng)銀綁定手機(jī)號修改所造成的案件。
中國人看事物,都習(xí)慣分個陰陽。往往明面上有多么繁榮,暗地里就有多么猖獗。記得年初看到一份報告《Bot Traffic Report 2016》,報告稱2016年機(jī)器人流量占全網(wǎng)流量的51.8%,超過人類流量,而其中惡意機(jī)器人流量占據(jù)了全網(wǎng)流量的28.9%。
如何從龐大的惡意流量中捕獲期望的數(shù)據(jù),這件事一直深深地吸引著我們,團(tuán)隊為此進(jìn)行著長期的研究,并在全網(wǎng)搭建了許多數(shù)據(jù)探針,捕獲了大量第一手?jǐn)?shù)據(jù),讓我們有機(jī)會窺見這個黑暗領(lǐng)域的一隅,從而有了黑產(chǎn)大數(shù)據(jù)這個系列的報告,今天的主題是:全球撞庫追蹤。
簡單來說,使用他人在A網(wǎng)站的賬號密碼,去B網(wǎng)站嘗試登陸,就是撞庫攻擊。
在早些年,盜取他人賬號主要靠木馬,密碼字典則靠軟件生成,而隨著近幾年頻繁出現(xiàn)網(wǎng)站數(shù)據(jù)庫泄漏事件,撞庫攻擊逐漸成為主流的盜號方式。撞庫攻擊也成為賬號類攻擊的重要一環(huán),下圖是整個賬號類攻擊鏈條:
詞匯解釋:拖庫:黑客從有價值的網(wǎng)站盜取用戶資料數(shù)據(jù)。
洗庫:黑客將用戶賬戶的財產(chǎn)或虛擬財產(chǎn)或賬戶信息本身變現(xiàn)。
社工庫:黑客將獲取的各種數(shù)據(jù)庫關(guān)聯(lián)起來,對用戶進(jìn)行全方位畫像。
定向攻擊:黑客根據(jù)用戶畫像,對特定人或人群進(jìn)行針對性的犯罪活動,比如詐騙。
二、從哪來 & 到哪去
前面回答了三大哲學(xué)問題之一「X是什么」,再來看另外兩大問題:
從哪里來
到哪里去
1. 撞庫源數(shù)據(jù)來源
黑客要進(jìn)行撞庫攻擊,首先需要足夠的原始賬號數(shù)據(jù),我們對網(wǎng)絡(luò)上捕獲到的撞庫攻擊進(jìn)行分析,發(fā)現(xiàn)原始數(shù)據(jù)來源主要有以下幾點(diǎn):
1)信封號產(chǎn)業(yè)鏈
信封號,就是被盜的QQ號。信封號產(chǎn)業(yè)鏈,就是QQ號盜取、銷贓、并利用獲利的產(chǎn)業(yè)鏈。每天互聯(lián)網(wǎng)黑市上會有成百上千萬的被盜QQ號流入該產(chǎn)業(yè)鏈,原本QQ賬號密碼只在騰訊內(nèi)部有價值,但由于QQ郵箱的大規(guī)模使用,很多人在網(wǎng)站注冊用戶時直接使用QQ號對應(yīng)的QQ郵箱和密碼,導(dǎo)致被盜QQ號被大量直接用來進(jìn)行網(wǎng)站撞庫。
2)網(wǎng)站泄漏數(shù)據(jù)庫
網(wǎng)站泄漏數(shù)據(jù)庫的標(biāo)志性事件是2011年 CSDN 600萬用戶數(shù)據(jù)泄漏,引領(lǐng)了當(dāng)年一波數(shù)據(jù)泄漏高峰,數(shù)十個網(wǎng)站的用戶數(shù)據(jù)被公開,大量原本只在地下流通的泄漏數(shù)據(jù)被拋到臺面上,給平時并不關(guān)注此道的黑客們提供了足夠的數(shù)據(jù)源切入這個方向,也因此點(diǎn)燃了撞庫攻擊的熱潮。
類似事件還有2015年某郵箱數(shù)億賬號泄漏,都給黑客提供了重要的彈藥資源。更何況被爆出來的數(shù)據(jù)泄漏,其實(shí)也僅僅是冰山一角。
3)地下黑市流通
數(shù)據(jù)竊取與交易這個領(lǐng)域幾乎是地下產(chǎn)業(yè)鏈隱藏最深的部分,有不少黑客通過數(shù)據(jù)交易來構(gòu)建龐大的社工庫。黑客之間的私下交易我們無法得知,到底有多少網(wǎng)站數(shù)據(jù)已經(jīng)被竊取也沒法客觀評估,但通過某些半公開的渠道,亦可管中窺豹。下面是暗網(wǎng)某地下數(shù)據(jù)交易市場的截圖:
我們從近期全球數(shù)十億次撞庫攻擊行為,聚合分析后,繪制了以下全球撞庫攻擊數(shù)據(jù)圖:
1)攻擊流量去向
在分析很多問題時,中國的數(shù)據(jù)相對海外都會呈現(xiàn)明顯的差異。于是我們特地把中美兩個互聯(lián)網(wǎng)TOP 2國家的情況單獨(dú)來做比較。
1)被攻擊公司類型
絕大多數(shù)對中國公司的攻擊都是來自國內(nèi),主要由于海外互聯(lián)網(wǎng)公司難以進(jìn)入國內(nèi)市場,存在市場和語言的雙重隔離,導(dǎo)致連黑客攻擊都自成一脈,以自產(chǎn)自銷為主。
- 私信廣告
- 色情社交
- 詐騙
2. 主流防控
說完黑客的攻擊方法,再來看看廠商是如何防控的。
1)主要防護(hù)措施
封IP
根據(jù)黑IP庫或同IP發(fā)起的請求次數(shù)、密碼錯誤率等決定是否一段時間內(nèi)禁止該IP的請求。
驗證碼
最廣泛部署的方案,有很多類型,例如字母扭曲、漢字識別、移動滑塊、圖像選擇。普通廠商直接接入驗證碼,有后臺分析能力的則在后臺審計出現(xiàn)異常時才觸發(fā)驗證碼以提升普通用戶體驗。
短信驗證
建立在手機(jī)和手機(jī)號成本上的真人認(rèn)證。
行為聚集
根據(jù)用戶登錄過程行為判斷,例如頁面停留時間、鼠標(biāo)焦點(diǎn)、頁面訪問流程、csrf-token等。
設(shè)備聚集
通過客戶端尤其是手機(jī)客戶端,上報許多機(jī)器信息,識別是否存在偽造設(shè)備情況。
本質(zhì)上,以上所有方案其實(shí)都是為了解決一件事情,就是判斷電腦的對面是一個真實(shí)的人。
3. 主流防控的繞過
面對暴利,沒有人愿意坐以待斃。和廠商一樣,黑產(chǎn)人員面對廠商的對抗,不但積極主動,甚至做到了平臺化、鏈條化來進(jìn)行反對抗。從我們監(jiān)測到的攻擊行為來看,撞庫黑客在各個維度都有完善的方案和廠商進(jìn)行對抗,主要從下面幾個方面:
1)低安全性邊緣業(yè)務(wù)或新業(yè)務(wù)
面對嚴(yán)格的防護(hù)邏輯,最快的辦法就是尋找其自身的漏洞。一旦發(fā)現(xiàn)非嚴(yán)格審計的的邊緣業(yè)務(wù)接口,便繞過所有的防護(hù)措施,如入無人之境。
廠商往往在這個維度缺乏有效的監(jiān)控,因為本來就是被安全部門所忽視的接口,但當(dāng)我們從第三方視角對黑產(chǎn)流量進(jìn)行大數(shù)據(jù)分析時,這種伎倆變得無所遁形,何人何時開始對新接口進(jìn)行攻擊都在我們的監(jiān)控范圍內(nèi),可以極大增強(qiáng)廠商對該類漏洞的反應(yīng)速度。
2)IP對抗
IP地址作為互聯(lián)網(wǎng)的緊缺資源,一直是廠商最重要的風(fēng)控方案之一,如何獲得大量IP出口也是黑產(chǎn)業(yè)者最先需要解決的問題。其實(shí)不僅僅是黑產(chǎn),許多爬蟲、搜索引擎、機(jī)器人程序都有類似需求。我們通過長期對大量撞庫攻擊的來源進(jìn)行反向追蹤,發(fā)現(xiàn)撞庫攻擊獲取IP資源的方法主要有以下幾類:
掃描代理
免費(fèi)方案,通過全網(wǎng)掃描常見的代理服務(wù)器端口,收集可用的代理IP地址,自行管理維護(hù),但成本高、效率低。
付費(fèi)代理
代理商通過或掃描或搭建或交換的方式,提供全球的代理服務(wù)器,有效降低自行收集代理的管理成本。
付費(fèi)VPN
和付費(fèi)代理類似,只是技術(shù)不同。
撥號VPS
過去的兩年里,我們監(jiān)控到國內(nèi)有一類新的IP獲取方案逐漸被黑產(chǎn)應(yīng)用,叫做撥號VPS或動態(tài)VPS。該類VPS也是一臺虛擬服務(wù)器,但需要通過ADSL撥號才能上網(wǎng),于是便擁有了整個城市的大量可用IP。聽起來似乎并沒有什么特別,你我家的ADSL也能做到,但依舊是大力出奇跡,相關(guān)供應(yīng)商做到了打通全國多省市的撥號方法,俗稱混撥。實(shí)現(xiàn)了在一臺VPS中使用一個賬號快速隨機(jī)切換近百城市的ADSL線路撥入互聯(lián)網(wǎng),對很多企業(yè)的風(fēng)控部門造成巨大壓力。
實(shí)際使用效果如下圖:
在規(guī)避后臺的行為分析模型方面,黑客提交的請求早已不是僅僅填一個User-Agent就完事,從對黑客進(jìn)行撞庫攻擊的流程來分析,為了規(guī)避后臺分析,不少黑客的流程已經(jīng)包括并不限于:
- csrf-token 等參數(shù)完備
- 隨機(jī)的頁面停留時間
- http header 嚴(yán)格遵守瀏覽器特征
- 隨機(jī)化各種看起來不重要的參數(shù)
從我們對各種撞庫攻擊的效果分析來看,各廠商主要存在和面臨如下問題:
- 登錄失敗時登陸接口返回敏感信息
- 帳號體系缺乏統(tǒng)一管理機(jī)制,經(jīng)常有新業(yè)務(wù)或邊緣業(yè)務(wù)繞過風(fēng)控方案
- 基于IP、短信、驗證碼的驗證變成了和專業(yè)平臺對抗
- VPN提供商
- 撥號VPS供應(yīng)商
- 短信接碼平臺
- 驗證碼打碼平臺
- ……
本文為澎湃號作者或機(jī)構(gòu)在澎湃新聞上傳并發(fā)布,僅代表該作者或機(jī)構(gòu)觀點(diǎn),不代表澎湃新聞的觀點(diǎn)或立場,澎湃新聞僅提供信息發(fā)布平臺。申請澎湃號請用電腦訪問http://renzheng.thepaper.cn。
- 報料熱線: 021-962866
- 報料郵箱: news@thepaper.cn
互聯(lián)網(wǎng)新聞信息服務(wù)許可證:31120170006
增值電信業(yè)務(wù)經(jīng)營許可證:滬B2-2017116
? 2014-2025 上海東方報業(yè)有限公司