游乐游手机版
首页/科技数码/文章详情

窃取凭证为何成黑客首选?解析防线失守的4大关键

时间:2025-12-02 21:55
网络攻击的焦点正从技术漏洞转向更易获利的“身份经济”:被窃取的用户名、密码和访问权限像商品般被交易,成为绕过防火墙的最快捷径。 攻击者不再追逐软件漏洞或网络弱点,而是将目标锁定在更容易窃取的东西上:

如今的网络攻击焦点已从技术漏洞转向更容易获利的"身份经济"领域:被窃取的用户名、密码以及访问权限如同普通商品般在黑市交易,成为绕过企业防火墙的快捷通道。

攻击者不再执着于寻找软件漏洞或网络弱点,而是将目标锁定在更容易得手的身份凭证上。BeyondID发布的最新报告将这一日益壮大的黑市称为"身份经济",在这个隐秘市场里,用户名、密码、令牌和系统权限就像普通商品一样被明码标价。

对于攻击者而言,窃取的身份凭证就是通行证。他们可以轻松绕过防火墙和其他防护措施,直接侵入企业核心系统。这些凭证因此成为网络犯罪世界的首选"货币",催生出一个难以根除的地下交易网络。

失窃访问权限的价值持续攀升

金融服务和医疗机构仍然是主要目标,但没有任何行业能够独善其身。2024年的一项研究发现,95%的企业都遭遇过某种形式的身份欺诈,银行业平均每起事件损失达31万美元。

攻击者的获利可能极为丰厚。2025年2月,与朝鲜有关的黑客从一家加密货币交易所窃取了约15亿美元的虚拟资产。虽然并非每次数据泄露的规模都如此巨大,但即便只是一个账户被攻破,也可能导致内部数据被盗、业务中断以及高昂的恢复成本。

随着量子计算技术的临近,被盗凭证的价值只会进一步提升。当前加密的数据,在未来可能会被轻易解密,使得旧的数据泄露事件演变为新的安全威胁。

身份窃取如何发生

攻击者会综合运用各种新旧手段。网络钓鱼仍然是最常见的方式之一,如今在人工智能的加持下,虚假信息变得愈发难以辨别。中间人攻击、会话劫持和社工工程攻击依然是主要威胁。

有些攻击针对的是人的行为而非技术。黑客可能会向用户发送大量多因素认证提示,直到用户因不胜其烦而批准访问。这种被称为"MFA疲劳攻击"的手法正变得越来越普遍。

内部人员也难辞其咎。报告发现,约60%的被盗凭证可追溯到内部用户,且往往是由于疏忽而非故意为之。

技术上的漏洞更是加剧了这一问题。未使用的账户、薄弱的移动安全措施以及过于宽松的权限设置,都为攻击者提供了可乘之机。即使是出于好意的公司,也可能因系统配置错误或第三方服务集成不当而泄露敏感数据。

BeyondID首席执行官Arun Shrestha指出,许多企业还在努力保障日益增多的AI驱动系统的安全。"企业正在部署智能体来处理核心功能,但这些非人类身份往往被赋予过多权限或保护不足,"他解释道,"一个典型的例子是,某个IT自动化代理被配置为拥有超级用户权限,这可能导致整个区域的基础设施瘫痪。在另一个案例中,攻击者冒充金融机构的采购机器人进行欺诈交易。"

Shrestha表示,企业应为这些智能体采用强认证、持续监控和实时行为分析。权限管理和定期审查是防止攻击者接管这些系统的关键。

身份管理为何效果不佳

尽管存在风险,许多企业仍将身份和访问管理视为次要任务。这使得安全团队疲于应对,而攻击者则趁机利用未解决的漏洞。

该报告强调了所谓的"身份利用向量",即攻击者侵入系统后常用的攻击路径。这些薄弱点往往涉及保护不力的人类或机器身份,包括与智能体相关的身份。

Shrestha指出,将IAM目标与业务成果挂钩对于解决这一问题至关重要。他分享了一个财富1000强金融服务公司的案例,该公司的IAM负责人通过展示更好的身份控制所带来的实际影响,成功获得了高层的支持。

Shrestha说:"诸如用户配置时间、认证成功率以及访问违规等需要管理层关注的指标,有助于让高管认识到IAM的直接价值。当该公司将配置时间缩短45%,并将安全事件减少70%时,领导层已将IAM视为一项关键投资,而不仅仅是一个技术项目。"

CISO可采取的措施

CISO可以从梳理环境中所有的人类和非人类身份开始,然后,他们应实施最小权限原则,删除未使用的账户,并持续监控活动,以尽早发现可疑行为。

员工教育同样至关重要。CISO必须向高层管理者展示身份窃取如何直接影响收入、合规性和企业信誉。使用指标和通俗易懂的商业语言,有助于为加强IAM计划争取所需资金。

通过将身份视为有价值的资产并围绕其构建保护措施,企业可以打破依赖被盗访问权限而日益猖獗的网络犯罪经济。

来源:https://www.51cto.com/article/826417.html
上一篇剑桥Meta研究揭秘:人眼分辨率极限突破 下一篇忍者龙剑传4含DLC双人模式,2026年带来超忍挑战
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
年国家能源局充换电服务业用电量增速48.8%
科技数码 · 2026-06-29

年国家能源局充换电服务业用电量增速48.8%

2025年全社会用电量达103682亿千瓦时,同比增长5 0%。充换电服务业用电增速高达48 8%,信息传输与软件服务业增速17 0%。第三产业和居民用电对增长贡献率合计占一半。中国成为全球首个年度用电量超10 4万亿千瓦时的国家。

追风者 GLACIER ONE 360 S25 液冷散热器新品上市 联体风扇售价429元
科技数码 · 2026-06-29

追风者 GLACIER ONE 360 S25 液冷散热器新品上市 联体风扇售价429元

追风者冰川360S25液冷散热器售价429元,三联一体风扇便捷安装,冷头小体积纯铜底座噪音18dB,风扇转速300-2000RPM、风量75CFM、静压2 96mmAq,五年质保漏液包赔。

三星Galaxy Watch8用户反馈谷歌后台组件异常
科技数码 · 2026-06-29

三星Galaxy Watch8用户反馈谷歌后台组件异常

三星GalaxyWatch8、Watch5Pro、Watch6及Watch7用户反映,GooglePlayServices后台耗电异常,电量占比最高达99 97%,远超正常水平,严重影响续航。目前故障原因不明,谷歌尚未发布官方声明。

罗永浩批苹果iOS 27创新不足 盼新CEO改进
科技数码 · 2026-06-29

罗永浩批苹果iOS 27创新不足 盼新CEO改进

罗永浩批评苹果iOS27创新不足,称仅有双iPhone同号、音量分离等数十项细节改进,认为库克时代缺乏突破性创新,股市虽好但消费者只能被迫接受挤牙膏式升级。

年国产车出口710万辆,两家车企销量破百万
科技数码 · 2026-06-29

年国产车出口710万辆,两家车企销量破百万

2025年国产汽车出口总量达710万辆,同比增长21%。奇瑞以134万辆居首,比亚迪105万辆次之,上汽乘用车出口占比60%最高,长城出口51万辆。吉利、长安等主流品牌同步增长,小鹏、零跑等新兴品牌海外拓展加速。