密码问题
每年有数亿个帐户因网络钓鱼,恶意软件和其他类型的攻击而受到数据泄露的威胁。总部位于加利福尼亚的非营利组织Privacy Rights Clearinghouse的一项统计显示,自2005年以来,已经突破了116亿条记录。
然后,这些帐户通常会被转储到黑客论坛上或放在暗网中,暗网是只能由一种称为Tor的特殊类型的浏览器访问的网站集合(它代表The Onion Router,而暗网站以.onion结尾) )。该系统最初由美国海军于2002年创建,用于启用匿名在线通信,该系统增强的加密和匿名性意味着它经常用于非法活动,包括毒品销售。
黑客购买了被盗密码的数据库,并用它们轰炸其他网站,直到一个能起作用为止,这是一种相当普遍的技术,称为凭证填充。总部位于亚特兰大的网络安全公司Cyble的首席执行官Beenu Arora表示,它们还会使用不同的组合来运行不同的密码。如果这些密码之一可在另一服务(例如银行)上使用,则可以再次在黑暗的网络上发布或出售该密码。
网络安全专家,哈佛大学伯克曼互联网与社会中心研究员,布鲁斯·施奈尔说:“事情经常发生。” “发生了大数据泄露,然后有人会在Google的银行尝试使用相同的用户名和密码。您只需尝试一下。我们很多人重复使用密码,因此您可能会很幸运。”
据Cyble说,凭据填充很可能是黑客设法获得超过500,000个Zoom帐户的访问权,然后他们将其发布在黑暗的网络上的。Zoom的一位发言人向CNN Business证实,其“正在进行的调查”表明“不良行为者”依赖于凭证填充方法。
发言人在一份声明中说:“为消费者服务的网络服务通常会受到此类活动的攻击,这通常涉及不良行为者测试来自其他平台的大量已经被破坏的凭据,以查看用户是否在其他地方重用了它们。” 放大帐户可能只花了一个便士,但情况并非总是如此-尤其是当更敏感或更详细的信息遭到破坏时。阿罗拉说,暗网中的某些密码,特别是那些提供财务或医疗信息访问权限的密码,每个售价可以高达1000美元。
专家说,漏洞的主要来源是人们倾向于在多个帐户中使用相同的密码,甚至在遭到破坏后也不会更改密码。微软估计大约73%的密码是重复的。
奥巴马政府前网络安全官员,现为网络就绪研究所(Cyber Readiness Institute)董事总经理的基尔斯顿·托特(Kiersten Todt)说:“最薄弱的环节是人类行为。”该指南为企业提供有关如何保护其网络安全的建议。
Todt补充说:“我们经常认为,其中很多东西都需要大量的深度技术工程和科学知识,但实际上它们只是算法而已”,这利用了我们在多个位置使用易于记忆的密码的趋势。
找出您是否被黑了
有一些公司提供免费的暗网扫描,如果您怀疑其中任何一个已被黑客入侵,则可让您提交信息,包括您的社会保险号,信用卡信息和电话号码。然后,这些公司将为您搜索暗网,并让他们知道是否找到任何东西。
但是这些扫描也不是万无一失的。防病毒软件提供商NortonLifeLock的研究人员在博客文章中写道:“公司无法搜索整个暗网。” “扫描可以揭露数据公开的时间。但是,它无法找到每个实例。” 如果您不打算经历这个耗时的过程,并且不想提供您担心一开始就会暴露的某些敏感信息,那么有几个站点提供的服务可以让您您输入您的电子邮件地址,并在几秒钟内告诉您它是否属于已知的违规行为。
谷歌 (GOOGL)于12月在其Chrome浏览器中添加了一个新更新,该警告会警告人们是否可能违反了用户名和密码。Cyble吹捧自己的服务,一个名为AmIBreached.com的网站,用户可以在其中输入其电子邮件ID,以查明是否以及何时受到损害。其他防病毒提供商(例如Avast)也提供类似的服务。施耐尔说,他让他的哈佛学生在haveibeenpwned.com上查看他们的详细信息。我感到好奇,并且有点担心,因为我意识到我以前从未检查过,所以我 通过其中一些服务来运行我的个人电子邮件地址。在焦虑的几秒钟里,我整个网络生活在我眼前闪过之后,我看到了可怕的三角形内红色感叹号标记,发现我在2017年至少受到两次侵犯。
我绝对不知道在使用互联网的近二十年来,我为多少个站点创建了登录名,但是正如我所发现的那样,它所需要的只是任何服务中的一个错误密码,无论它是如何忘记的。
如何保护自己?
一旦您的帐户遭到破坏,更改密码就无济于事了。
“所以我的密码被盗了,我有什么办法可以联系地球上的每个罪犯,他们的计算机,然后删除我的名字?” “更改您的密码。”
另一方面,如果您还没有受到攻击,则可以通过尽量不要在所有的网站都使用相同的密码。因为使用同一个密码,一旦有一个网站被别人破解或者盗取,其他所有的账户也就全部都被别人获取了。这样如果你在某个网站上绑定网银的话,还会造成财产的损失。至少包括以下字符类别中的三组:大写字母、小写字母、数字、非数字符号。
可以通过在彼此之间添加另一个障碍并登录许多站点来保护自己的密码。多因素身份验证(也称为两因素身份验证)需要额外的外部凭据以及密码(例如,指纹,从应用程序获取的经常变化的数字组合)或可能是通过电子邮件或短信发送给您。