APP下载
报价宝  ›  综合  › 

【资安周报第31期】车马衣裘可与亲友共,唯密码不行

报价宝 来源:baojiabao.com 发布时间:2018-01-26 23:25:00 09月11日更新
报价宝综合消息【资安周报第31期】车马衣裘可与亲友共,唯密码不行

包括脸书和推特首席执行官的推特账号,都因为2012年LinkedIn账号外泄后,而遭到骇客团体OurMind宣称成功入侵他们的账号。

小时候的作文,最常被老师指定写的题目就是“我的志愿”,这样的滥觞就从《论语》而来,因为,孔子当时也时兴要弟子们各自说明一下我的志愿是什么。其中,个性豪爽的子路就很阿沙力的说,他愿意把自己的马车和衣服等,都可以和朋友们分享,即便他们用坏或穿坏了,子路也觉得无所谓。

通常,类似这样的慷慨好习惯,我们应该要鼓励当事人继续保持下去,不过呢,在现在社会中,这种共用的习惯,除了衍生共享经济(Share Services)的新的商业型态之外,却成为极其严重的高资安风险的习惯,尤其是共用密码这个习惯,不见得是和其他亲友共用密码,更多的不良使用习惯其实是,个人在不同的网络服务中,使用同样一套账号密码。

不只你我,连脸书首席执行官也在不同网络服务使用相同账号密码

只要其中一个使用相同账号、密码的网站资料遭到外泄,骇客就可以尝试使用这些外泄的账号密码,继而到其他的网站试用,看看使用者是否在其他网站,也使用相同的账号、密码,如果是的话,骇客就可以用这组万年账号、密码,轻易登入其他网站,不论是修改资料甚至是取得更多私人资讯等,都是具有极高的资安风险行为。

像是,骇客团体OurMind宣称已经骇入脸书首席执行官马克. 祖克柏(Mark Zuckerberg)的推特(Twitter)、Pinterest和Instagram账号,综合各方报导,主要是因为马克. 祖克柏这些社群服务使用的账号密码,和在2012年发生超过650万、大规模资料外泄的社交网站LinkedIn的账号密码一致,骇客只需要测试使用早先外泄的账号密码,就可以掌控使用者各种网站的账号。

无独有尔,除了脸书外,还传出Google首席执行官Sundar Pichai的及Amazon技术长Werner Vogels两人的Quora或Twitter账号,也都遭到骇客团体OurMind的入侵。据了解,同样也是因为当年LinkedIn的使用者资料外泄,让骇客团体有机可趁。甚至于,今天也传出Twitter首席执行官Jack Dorsey的推特账号也同样被OurMind,对于堂堂推特首席执行官的推特账号也被骇客入侵,显得十分尴尬。

或许,有很多人会觉得意外,这些科技业界知名人士,应该是最熟悉这些新兴社交科技工具的使用,也最理解潜藏的资安风险,怎么样也无法想像,马克. 祖克柏的推特账号的密码,其实简单到不能再简单的“dadada”,而这也是无法在任何网站服务的密码设定规则中,脆弱到不能再脆弱的弱密码规则。

当然,这也可能有一个原因就是,脸书首席执行官因为平常使用的社群服务就是脸书,其他包括推特或者是LinkedIn等,可能已经是多年未曾使用,甚至是忘了这些社群服务的存在,也因此,就没有针对相关账号的密码作密码强化。这也可以从马克. 祖克柏的Google+并没有同时遭骇,可以得此推论。

台湾也曾经发生过类似的资讯拼图资安事件

不论是因为鲜少使用而轻忽密码的设定,或者是根本忘记这些网络服务的存在,类似这种使用不同网站服务所因为资料外泄取得的账号密码等资讯,有心者,基本上都可以用来在其他不同网站试试看。

多数人都觉得,台湾民众的个资老早就已经外泄光光,怎么样保护也都没有意义,而这种骇客使用外泄的账号密码,用来在其他网站尝试登入使用者账号的手法,台湾称之为资讯拼图手法,而台湾在将近十年前,也曾经发生过类似手法的资安事件。

2007年12月,当时全台湾锁定女性客户为主的康迅数位整合(Payeasy),当时有来自中国及香港的IP,异常大量登入该网站并且试图破解正确的账号与密码,光是在12小时内就登入了3万9千多次,其中,登入成功的账号也超过5,400个账号。

这些骇客其实是借由从其他地方搜集而来4万笔的账号和密码等资料,试图使用相同的账号密码,登入Payeasy网站,而这些骇客所搜集的账号中,大约有4成是Payeasy的会员账号(大约1万6千个账号),但针对这些是该网站会员的资料,可以成功登入网站的数量大约5,400笔,占整体比例约为三分之一,这也意味着,当时骇客从其他地方搜集而来的使用者资料,可重复利用的比例相当高。

而根据当年的资讯显示,这些骇客用来登入Payeasy的账号密码,其中有三分之一可以顺利登入成功的,都是一次登入就生效。这也就是说,就算Payeasy想要利用封锁特定IP地址甚至是某些网段的手法,其实是无效的方式。

当时有许多人在不同的网站,为了怕自己忘记,都习惯使用相同的账号和密码,也容易发生这种“一处外泄,处处外泄”的高风险情况。而旧事重提让人感到胆颤心惊的状况却是,将近十年前发生的历史,在十年后又发生类似的状况,这表示资安事件本身有一种循环的特性,而连人的本性,其实也都没有长进,一直在重蹈覆辙。

采用更安全的密码设定,是保护账号安全的第一步

从这些科技名人发生的案例中可以看出,许多人对于密码的设定,都还是容易轻忽,不论是使用很容易被破解的弱密码,或者是一些可以透过使用者个人资讯,取得重新设定密码的管道,都让网站的密码的设定,陷入一种不确定的不安之中。

也因此,近年来,有许多网站在提供相关的网络服务时,为了资安的因素,已经会开始在账号尤其是密码的设定上,以系统性的方式作限制,例如,网站业者会在经过某一段时间后,开始强迫使用者更换新的密码;也会设定密码强度规则,必须要有英文大小写和数字,甚至包含符号在内的6个字元以上的密码;也有一些网站提供安全性更高的双因素认证服务,使用者可以利用手机发送确认简讯,或者是电子邮件发送重设密码的连结方式,重新设定更安全的密码。

不过,从各种更安全的强密码建议方式看来,除了至少6个位元以上的长度设定外,使用者其实可以自行设定一个属于自己才知道的密码设定逻辑,同样采用双因素认证的精神,透过一组固定的密码设定原则,搭配另外一组变动的密码设定原则,就可以创造一个可以适用于不同网站服务的密码设定,但又不容易忘记的密码原则。

举例而言,固定的密码设定原则,可能是一组只有你自己才知道的密码设定,不论是将一句中文改用英文输入作为不规则的密码原则,或者是某些键盘上的排列原则,甚至是某些只有自己长年使用的密码设定资料等等,都可以作为第一组固定的密码设定原则。

现在多数网站密码设定几乎不会设定上限时,另外一组变动的密码设定原则,可以采用像是,如果在iThome网站申请会员账号时,设定密码时,就可以固定在密码的第几个字元开始,加入自行设定的字元规则,例如,取3个网站的字母作为该网站的密码设定:iTh。

也就是说,使用者可以设定一组固定常用的密码类型作为密码设定的基础,再搭配另外一个可以变动但有逻辑和原则的密码设定方式,就有机会创造一个既安全又不容易遗忘的安全密码。

@上周(7/3~7/9)重要资安事件回顾:

取代ATM,银行改用平版电脑提供自助金融服务的关键

Google正在测试Chrome新加密技术以防范量子运算攻击

捷克免费防毒双雄整并,Avast出价13亿美元买下AVG

欧盟通过首个网络安全准则

联想ThinkPad笔电BIOS爆重大零时攻击漏洞 ,传他牌产品也受害

中国将大力整顿网络假新闻,禁媒体未查证即报导社交网络内容

好莱坞女星iCloud私密照外泄案,骇客面临最高5年牢狱之灾

Check Point:中国行动广告商微赢互动以恶意程式感染逾1000万台Android装置

研究:数百万台Android装置加密不牢靠,恐曝资安风险

Google推出“我的活动”,让用户检视自己的网络行为、控制隐私权
 

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 手机价格 笔记本价格 电视机价格 耳机价格 降噪耳机价格