帳號填充防護:阻止自動化帳號接管攻擊
重點摘要
- 帳號填充利用資料外洩中被洩漏的使用者名稱/密碼組合,嘗試自動化登入--攻擊者可取得超過 240 億組遭竊憑證。
- 即使只有 0.1% 至 2% 的成功率,在每小時測試數百萬組憑證的情況下,仍會導致數千個帳戶遭入侵。
- MFA 是第一道防線--即使密碼正確相符,它仍能阻擋 99.9% 的帳號填充攻擊。
- 偵測方式結合了速率限制、IP 信譽、裝置指紋辨識和行為分析,以識別自動化登入嘗試。
- 帳號填充是關鍵的業務威脅:它會導致帳號接管、資料竊取、金融詐欺和法規責任。
每一次重大的資料外洩事件,都會壯大帳號填充生態系。當 LinkedIn 遺失 1.64 億組憑證、Yahoo 暴露 30 億個帳戶、Collection #1 彙編了 7.73 億組獨特的電子郵件/密碼組合時--所有這些密碼並未消失。它們變成了自動化帳號接管攻擊的彈藥。
帳號填充現在是針對登入端點最常見的攻擊。它成本低廉、效果顯著且易於擴展。只要您的應用程式有用戶帳戶,您就是目標。
2026 年付費媒體成效的最大單一槓桿是帳戶衛生。舊帳戶、乾淨的付款工具和隔離的瀏覽器設定檔,可在相同素材上累積出 30% 到 50% 的 CPAi每次獲取成本。您為一次轉換(銷售、註冊、潛在客戶)支付的價格。在詞彙表中了解更多 → 優勢。
什麼是帳號填充?
帳號填充是一種自動化攻擊,它利用從資料外洩中取得的遭竊使用者名稱/密碼組合,在目標網站上嘗試大量登入。它利用了一種關鍵的人類行為:密碼重複使用。
帳號填充攻擊的運作方式
- 取得憑證列表:從暗網市場購買(數百萬組憑證僅需 5 至 50 美元),或從公開的外洩資料庫中彙編
- 配置自動化工具:使用自訂腳本、OpenBullet、SentryMBA 或專用的機器人框架
- 分散至代理:透過住宅代理網路路由登入嘗試,以規避基於 IP 的封鎖
- 大規模執行:每小時針對目標的登入端點測試數千到數百萬組憑證配對
- 收集有效登入:收集憑證有效的帳戶,然後進行利用(資料竊取、金融詐欺、轉售)
帳號填充 vs 暴力破解
| 面向 | 帳號填充 | 暴力破解 |
|---|---|---|
| 輸入 | 真實的遭竊憑證 | 隨機/序列密碼 |
| 目標 | 同時攻擊多個帳戶 | 單一帳戶 |
| 成功率 | 0.1% 至 2%(大規模時非常有效) | 對於強密碼接近於零 |
| 速度 | 每小時數百萬次嘗試 | 每小時數千次嘗試 |
| 偵測難度 | 較難(分散式,使用真實憑證) | 較易(單一帳戶多次失敗嘗試) |
| 資料來源 | 資料外洩 | 密碼字典/生成 |
問題的規模
- 攻擊者可取得 240 億以上 組遭竊憑證配對
- 帳號接管詐騙造成的年度損失估計超過 500 億美元
- Akamai 在 2024 年偵測到 1930 億 次帳號填充嘗試
- 金融服務是首要目標(佔所有攻擊的 34%),其次是零售業(17%)和飯店業(10%)
偵測方法
基於速率的偵測
監控每個 IP、每個用戶和每個裝置指紋的登入嘗試速率。正常用戶不會在每分鐘內從不同帳戶嘗試 50 次登入。
IP 信譽分析
標記來自資料中心 IP、已知代理/VPN 服務、Tor 出口節點以及信譽評分較低的 IP 的登入嘗試。進階攻擊會使用住宅代理來繞過此機制。
裝置指紋辨識
JavaScript 和 TLS 指紋辨識可識別登入嘗試背後的實際客戶端。機器人框架會產生與真實瀏覽器不同的可識別指紋。
行為分析
合法用戶會導航到登入頁面、以人類速度輸入憑證,並與頁面元素互動。機器人則是以程式化方式提交憑證,不進行頁面互動。
憑證速度
追蹤從單一來源嘗試了多少組不同的使用者名稱/密碼組合。合法用戶不會在一個工作階段中嘗試 1,000 個不同的帳戶登入。
防護策略
1. 實施速率限制
對登入端點應用嚴格的速率限制:每個 IP 每分鐘最多 5-10 次登入嘗試,失敗後逐步增加延遲。使用漸進式挑戰--3 次失敗後顯示 CAPTCHA,10 次失敗後暫時鎖定。
2. 部署機器人管理
使用 Cloudflare Bot Management 或類似解決方案,在自動化登入嘗試到達您的應用程式之前進行偵測和封鎖。
3. 對可疑請求進行挑戰
對於機器人評分低、地理位置異常或裝置無法識別的登入嘗試,呈現受管理的挑戰(Cloudflare Turnstile、hCaptcha)。
4. 強制使用強密碼
要求密碼不得出現在已知的外洩資料庫中。像 HaveIBeenPwned 的 API 等服務,可讓您即時將密碼與數十億組已知遭竊憑證進行比對。
5. 謹慎實施帳戶鎖定
在多次失敗嘗試後鎖定帳戶--但需謹慎。攻擊者可能利用鎖定策略對合法用戶發動阻斷服務攻擊。使用臨時鎖定(15-30 分鐘)而非永久鎖定,並結合 CAPTCHA。
MFA:終極防禦
MFA 選項按安全強度排序:
- 硬體安全金鑰(YubiKey、Titan):最強,可抗釣魚
- 驗證器應用程式(Google Authenticator、Authy):強大,廣泛支援
- 推播通知(Duo、Microsoft Authenticator):方便,中等安全性
- SMS/電子郵件驗證碼:最弱的 MFA,但仍遠優於沒有 MFA(易受 SIM 卡交換攻擊)
針對帳號填充的 WAF 規則
使用以下規則配置您的 WAF:
- 對 /login、/signin、/auth 端點進行速率限制:每個 IP 每分鐘 5-10 個請求
- 對低機器人評分的登入嘗試進行挑戰:對機器人評分低於 30 的嘗試呈現受管理挑戰
- 封鎖已知的不良使用者代理:在登入端點封鎖 Python-requests、Go-http、curl
- 地理位置限制:對來自用戶群預期之外的國家的登入嘗試進行挑戰
- 標頭分析:封鎖缺少標準瀏覽器標頭(如 Accept-Language)的請求
外洩憑證監控
- HaveIBeenPwned:檢查您的用戶憑證是否出現在已知外洩事件中
- Google Password Checkup:當儲存的密碼在外洩事件中被發現時,提醒用戶
- Enzoic / SpyCloud:企業級憑證監控服務,提供即時警報
- 主動重設:對於憑證出現在新外洩資料集中的用戶,強制變更密碼
事件應變
- 偵測:監控異常的登入模式--失敗登入突然激增、來自新地點的成功登入
- 遏制:啟用速率限制、在登入頁面啟動 CAPTCHA、封鎖已識別的攻擊者 IP
- 調查:確定哪些帳戶被入侵、存取了哪些資料
- 補救:強制重設受損帳戶的密碼、撤銷活躍工作階段、通知受影響的用戶
- 預防:實施 MFA、部署機器人管理、增加憑證外洩監控
留言
有問題或親身經驗嗎?加入討論。您的電子郵件不會公開。
Exactly what we needed. Our team was debating the best strategy.
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.