- +1
華住5億條數(shù)據(jù)泄露,背后的網(wǎng)絡(luò)黑色產(chǎn)業(yè)鏈究竟是怎樣的?
最近,央視曝光了一起離奇的電信詐騙案件。受害者既沒(méi)有接到不明電話或短信,手機(jī)也沒(méi)有中毒,賬戶里的錢莫名其妙地就被人全部盜刷。
隨著調(diào)查的深入,民警發(fā)現(xiàn)這是違法分子利用用戶在其它網(wǎng)站的泄漏密碼使用“撞庫(kù)”手段掃描用戶網(wǎng)銀的登錄密碼,再用非常規(guī)手段對(duì)用戶網(wǎng)銀綁定手機(jī)號(hào)修改所造成的案件。
中國(guó)人看事物,都習(xí)慣分個(gè)陰陽(yáng)。往往明面上有多么繁榮,暗地里就有多么猖獗。記得年初看到一份報(bào)告《Bot Traffic Report 2016》,報(bào)告稱2016年機(jī)器人流量占全網(wǎng)流量的51.8%,超過(guò)人類流量,而其中惡意機(jī)器人流量占據(jù)了全網(wǎng)流量的28.9%。
如何從龐大的惡意流量中捕獲期望的數(shù)據(jù),這件事一直深深地吸引著我們,團(tuán)隊(duì)為此進(jìn)行著長(zhǎng)期的研究,并在全網(wǎng)搭建了許多數(shù)據(jù)探針,捕獲了大量第一手?jǐn)?shù)據(jù),讓我們有機(jī)會(huì)窺見這個(gè)黑暗領(lǐng)域的一隅,從而有了黑產(chǎn)大數(shù)據(jù)這個(gè)系列的報(bào)告,今天的主題是:全球撞庫(kù)追蹤。
簡(jiǎn)單來(lái)說(shuō),使用他人在A網(wǎng)站的賬號(hào)密碼,去B網(wǎng)站嘗試登陸,就是撞庫(kù)攻擊。
在早些年,盜取他人賬號(hào)主要靠木馬,密碼字典則靠軟件生成,而隨著近幾年頻繁出現(xiàn)網(wǎng)站數(shù)據(jù)庫(kù)泄漏事件,撞庫(kù)攻擊逐漸成為主流的盜號(hào)方式。撞庫(kù)攻擊也成為賬號(hào)類攻擊的重要一環(huán),下圖是整個(gè)賬號(hào)類攻擊鏈條:

拖庫(kù):黑客從有價(jià)值的網(wǎng)站盜取用戶資料數(shù)據(jù)。
洗庫(kù):黑客將用戶賬戶的財(cái)產(chǎn)或虛擬財(cái)產(chǎn)或賬戶信息本身變現(xiàn)。
社工庫(kù):黑客將獲取的各種數(shù)據(jù)庫(kù)關(guān)聯(lián)起來(lái),對(duì)用戶進(jìn)行全方位畫像。
定向攻擊:黑客根據(jù)用戶畫像,對(duì)特定人或人群進(jìn)行針對(duì)性的犯罪活動(dòng),比如詐騙。
二、從哪來(lái) & 到哪去
前面回答了三大哲學(xué)問(wèn)題之一「X是什么」,再來(lái)看另外兩大問(wèn)題:
從哪里來(lái)
到哪里去
1. 撞庫(kù)源數(shù)據(jù)來(lái)源
黑客要進(jìn)行撞庫(kù)攻擊,首先需要足夠的原始賬號(hào)數(shù)據(jù),我們對(duì)網(wǎng)絡(luò)上捕獲到的撞庫(kù)攻擊進(jìn)行分析,發(fā)現(xiàn)原始數(shù)據(jù)來(lái)源主要有以下幾點(diǎn):
1)信封號(hào)產(chǎn)業(yè)鏈
信封號(hào),就是被盜的QQ號(hào)。信封號(hào)產(chǎn)業(yè)鏈,就是QQ號(hào)盜取、銷贓、并利用獲利的產(chǎn)業(yè)鏈。每天互聯(lián)網(wǎng)黑市上會(huì)有成百上千萬(wàn)的被盜QQ號(hào)流入該產(chǎn)業(yè)鏈,原本QQ賬號(hào)密碼只在騰訊內(nèi)部有價(jià)值,但由于QQ郵箱的大規(guī)模使用,很多人在網(wǎng)站注冊(cè)用戶時(shí)直接使用QQ號(hào)對(duì)應(yīng)的QQ郵箱和密碼,導(dǎo)致被盜QQ號(hào)被大量直接用來(lái)進(jìn)行網(wǎng)站撞庫(kù)。
2)網(wǎng)站泄漏數(shù)據(jù)庫(kù)
網(wǎng)站泄漏數(shù)據(jù)庫(kù)的標(biāo)志性事件是2011年 CSDN 600萬(wàn)用戶數(shù)據(jù)泄漏,引領(lǐng)了當(dāng)年一波數(shù)據(jù)泄漏高峰,數(shù)十個(gè)網(wǎng)站的用戶數(shù)據(jù)被公開,大量原本只在地下流通的泄漏數(shù)據(jù)被拋到臺(tái)面上,給平時(shí)并不關(guān)注此道的黑客們提供了足夠的數(shù)據(jù)源切入這個(gè)方向,也因此點(diǎn)燃了撞庫(kù)攻擊的熱潮。
類似事件還有2015年某郵箱數(shù)億賬號(hào)泄漏,都給黑客提供了重要的彈藥資源。更何況被爆出來(lái)的數(shù)據(jù)泄漏,其實(shí)也僅僅是冰山一角。
3)地下黑市流通
數(shù)據(jù)竊取與交易這個(gè)領(lǐng)域幾乎是地下產(chǎn)業(yè)鏈隱藏最深的部分,有不少黑客通過(guò)數(shù)據(jù)交易來(lái)構(gòu)建龐大的社工庫(kù)。黑客之間的私下交易我們無(wú)法得知,到底有多少網(wǎng)站數(shù)據(jù)已經(jīng)被竊取也沒(méi)法客觀評(píng)估,但通過(guò)某些半公開的渠道,亦可管中窺豹。下面是暗網(wǎng)某地下數(shù)據(jù)交易市場(chǎng)的截圖:


我們從近期全球數(shù)十億次撞庫(kù)攻擊行為,聚合分析后,繪制了以下全球撞庫(kù)攻擊數(shù)據(jù)圖:
1)攻擊流量去向



在分析很多問(wèn)題時(shí),中國(guó)的數(shù)據(jù)相對(duì)海外都會(huì)呈現(xiàn)明顯的差異。于是我們特地把中美兩個(gè)互聯(lián)網(wǎng)TOP 2國(guó)家的情況單獨(dú)來(lái)做比較。
1)被攻擊公司類型


絕大多數(shù)對(duì)中國(guó)公司的攻擊都是來(lái)自國(guó)內(nèi),主要由于海外互聯(lián)網(wǎng)公司難以進(jìn)入國(guó)內(nèi)市場(chǎng),存在市場(chǎng)和語(yǔ)言的雙重隔離,導(dǎo)致連黑客攻擊都自成一脈,以自產(chǎn)自銷為主。


- 私信廣告
- 色情社交
- 詐騙
2. 主流防控
說(shuō)完黑客的攻擊方法,再來(lái)看看廠商是如何防控的。
1)主要防護(hù)措施
封IP
根據(jù)黑IP庫(kù)或同IP發(fā)起的請(qǐng)求次數(shù)、密碼錯(cuò)誤率等決定是否一段時(shí)間內(nèi)禁止該IP的請(qǐng)求。
驗(yàn)證碼
最廣泛部署的方案,有很多類型,例如字母扭曲、漢字識(shí)別、移動(dòng)滑塊、圖像選擇。普通廠商直接接入驗(yàn)證碼,有后臺(tái)分析能力的則在后臺(tái)審計(jì)出現(xiàn)異常時(shí)才觸發(fā)驗(yàn)證碼以提升普通用戶體驗(yàn)。
短信驗(yàn)證
建立在手機(jī)和手機(jī)號(hào)成本上的真人認(rèn)證。
行為聚集
根據(jù)用戶登錄過(guò)程行為判斷,例如頁(yè)面停留時(shí)間、鼠標(biāo)焦點(diǎn)、頁(yè)面訪問(wèn)流程、csrf-token等。
設(shè)備聚集
通過(guò)客戶端尤其是手機(jī)客戶端,上報(bào)許多機(jī)器信息,識(shí)別是否存在偽造設(shè)備情況。
本質(zhì)上,以上所有方案其實(shí)都是為了解決一件事情,就是判斷電腦的對(duì)面是一個(gè)真實(shí)的人。
3. 主流防控的繞過(guò)
面對(duì)暴利,沒(méi)有人愿意坐以待斃。和廠商一樣,黑產(chǎn)人員面對(duì)廠商的對(duì)抗,不但積極主動(dòng),甚至做到了平臺(tái)化、鏈條化來(lái)進(jìn)行反對(duì)抗。從我們監(jiān)測(cè)到的攻擊行為來(lái)看,撞庫(kù)黑客在各個(gè)維度都有完善的方案和廠商進(jìn)行對(duì)抗,主要從下面幾個(gè)方面:
1)低安全性邊緣業(yè)務(wù)或新業(yè)務(wù)
面對(duì)嚴(yán)格的防護(hù)邏輯,最快的辦法就是尋找其自身的漏洞。一旦發(fā)現(xiàn)非嚴(yán)格審計(jì)的的邊緣業(yè)務(wù)接口,便繞過(guò)所有的防護(hù)措施,如入無(wú)人之境。
廠商往往在這個(gè)維度缺乏有效的監(jiān)控,因?yàn)楸緛?lái)就是被安全部門所忽視的接口,但當(dāng)我們從第三方視角對(duì)黑產(chǎn)流量進(jìn)行大數(shù)據(jù)分析時(shí),這種伎倆變得無(wú)所遁形,何人何時(shí)開始對(duì)新接口進(jìn)行攻擊都在我們的監(jiān)控范圍內(nèi),可以極大增強(qiáng)廠商對(duì)該類漏洞的反應(yīng)速度。
2)IP對(duì)抗
IP地址作為互聯(lián)網(wǎng)的緊缺資源,一直是廠商最重要的風(fēng)控方案之一,如何獲得大量IP出口也是黑產(chǎn)業(yè)者最先需要解決的問(wèn)題。其實(shí)不僅僅是黑產(chǎn),許多爬蟲、搜索引擎、機(jī)器人程序都有類似需求。我們通過(guò)長(zhǎng)期對(duì)大量撞庫(kù)攻擊的來(lái)源進(jìn)行反向追蹤,發(fā)現(xiàn)撞庫(kù)攻擊獲取IP資源的方法主要有以下幾類:
掃描代理
免費(fèi)方案,通過(guò)全網(wǎng)掃描常見的代理服務(wù)器端口,收集可用的代理IP地址,自行管理維護(hù),但成本高、效率低。
付費(fèi)代理
代理商通過(guò)或掃描或搭建或交換的方式,提供全球的代理服務(wù)器,有效降低自行收集代理的管理成本。
付費(fèi)VPN
和付費(fèi)代理類似,只是技術(shù)不同。
撥號(hào)VPS
過(guò)去的兩年里,我們監(jiān)控到國(guó)內(nèi)有一類新的IP獲取方案逐漸被黑產(chǎn)應(yīng)用,叫做撥號(hào)VPS或動(dòng)態(tài)VPS。該類VPS也是一臺(tái)虛擬服務(wù)器,但需要通過(guò)ADSL撥號(hào)才能上網(wǎng),于是便擁有了整個(gè)城市的大量可用IP。聽起來(lái)似乎并沒(méi)有什么特別,你我家的ADSL也能做到,但依舊是大力出奇跡,相關(guān)供應(yīng)商做到了打通全國(guó)多省市的撥號(hào)方法,俗稱混撥。實(shí)現(xiàn)了在一臺(tái)VPS中使用一個(gè)賬號(hào)快速隨機(jī)切換近百城市的ADSL線路撥入互聯(lián)網(wǎng),對(duì)很多企業(yè)的風(fēng)控部門造成巨大壓力。
實(shí)際使用效果如下圖:




在規(guī)避后臺(tái)的行為分析模型方面,黑客提交的請(qǐng)求早已不是僅僅填一個(gè)User-Agent就完事,從對(duì)黑客進(jìn)行撞庫(kù)攻擊的流程來(lái)分析,為了規(guī)避后臺(tái)分析,不少黑客的流程已經(jīng)包括并不限于:
- csrf-token 等參數(shù)完備
- 隨機(jī)的頁(yè)面停留時(shí)間
- http header 嚴(yán)格遵守瀏覽器特征
- 隨機(jī)化各種看起來(lái)不重要的參數(shù)
從我們對(duì)各種撞庫(kù)攻擊的效果分析來(lái)看,各廠商主要存在和面臨如下問(wèn)題:
- 登錄失敗時(shí)登陸接口返回敏感信息
- 帳號(hào)體系缺乏統(tǒng)一管理機(jī)制,經(jīng)常有新業(yè)務(wù)或邊緣業(yè)務(wù)繞過(guò)風(fēng)控方案
- 基于IP、短信、驗(yàn)證碼的驗(yàn)證變成了和專業(yè)平臺(tái)對(duì)抗

- VPN提供商
- 撥號(hào)VPS供應(yīng)商
- 短信接碼平臺(tái)
- 驗(yàn)證碼打碼平臺(tái)
- ……
本文為澎湃號(hào)作者或機(jī)構(gòu)在澎湃新聞上傳并發(fā)布,僅代表該作者或機(jī)構(gòu)觀點(diǎn),不代表澎湃新聞的觀點(diǎn)或立場(chǎng),澎湃新聞僅提供信息發(fā)布平臺(tái)。申請(qǐng)澎湃號(hào)請(qǐng)用電腦訪問(wèn)http://renzheng.thepaper.cn。





- 報(bào)料熱線: 021-962866
- 報(bào)料郵箱: news@thepaper.cn
滬公網(wǎng)安備31010602000299號(hào)
互聯(lián)網(wǎng)新聞信息服務(wù)許可證:31120170006
增值電信業(yè)務(wù)經(jīng)營(yíng)許可證:滬B2-2017116
? 2014-2025 上海東方報(bào)業(yè)有限公司




