那个代价惨重的密码
萨拉在所有账户中重复使用同一个简单密码,一次数据泄露迅速演变成一场身份与财产的噩梦。本场景讲述了弱密码如何让一切陷入风险,以及几个简单的习惯如何能够阻止攻击者得逞。
萨拉在所有账户中重复使用同一个简单密码,一次数据泄露迅速演变成一场身份与财产的噩梦。本场景讲述了弱密码如何让一切陷入风险,以及几个简单的习惯如何能够阻止攻击者得逞。
萨拉永远不会忘记的那个周一早晨
萨拉·阿尔-拉希迪在迪拜一家中型物流公司担任运营协调员已有三年。她做事有条理、注重细节,工作表现出色。但有一件事她一直马虎应付:她的密码。
她惯用的密码是 Sara1990! —— 她的名字加上出生年份,再加一个感叹号。她在任何地方都使用这个密码:工作邮箱、领英、网购账户、银行手机应用,以及公司的人力资源门户。她总是告诉自己:"这个好记,而且有大写字母和符号,应该足够安全了。"
那个周一早晨,萨拉到办公室打开邮件,发现有47封未读邮件。大多数是她不认识的自动提醒。其中一封邮件的主题让她心里一沉:
主题: 您的领英账户凭据已在一次数据泄露中被发现
"我们检测到您的邮箱和密码组合出现在近期一次第三方数据泄露事件中。我们建议您立即更改密码……"
萨拉以为这是垃圾邮件,便忽略了它。她完全不知道,这封措辞有些奇怪的邮件,指向的却是一件真实发生的事情。她两年前使用过的一个热门求职平台刚刚发生了大规模数据泄露,相关数据已被发布到暗网上。她的邮箱和密码组合 sara.alrashidi@gmail.com / Sara1990!,此刻已落入数千名网络犯罪分子手中。
当攻击者从一次泄露事件中获取到用户名和密码组合后,他们会自动将这些凭据用于尝试登录数百个其他网站和应用程序。这种方式被称为撞库攻击,当人们重复使用密码时,这种攻击的效果极为惊人。
上午10点,某处咖啡馆里的一名攻击者已经使用自动化工具在300个平台上测试了萨拉的凭据。她的Gmail最先被攻破。随后,攻击者发现了她银行账户和公司云存储系统的密码重置邮件。不到两小时,他们重置了她的银行密码,并将8500迪拉姆转入一个境外账户。
上午11点30分,萨拉的同事哈立德面露忧色地走到她的桌前。
哈立德:"萨拉,你刚才在团队SharePoint上分享了一个奇怪的文件吗?看起来像病毒。"
萨拉:"什么?不,我今天根本没有碰过SharePoint……"
攻击者已经
如何创建和管理强密码
保护您的账户,首先要了解什么样的密码才算强密码,以及哪些习惯会让您变得脆弱易攻。让我们逐一解析。
弱密码与强密码的区别在哪里?
| 特征 | 弱密码 | 强密码 |
|---|---|---|
| 长度 | 6–8个字符 | 14个字符以上 |
| 内容 | 姓名加出生年份 | 字母、数字、符号随机组合 |
| 唯一性 | 所有账户使用相同密码 | 每个账户使用独立密码 |
| 可预测性 | 基于个人信息 | 与个人信息毫无关联 |
| 存储方式 | 写在便利贴上 / |