窃取凭证为何成黑客首选?解析防线失守的4大关键
如今的网络攻击焦点已从技术漏洞转向更容易获利的"身份经济"领域:被窃取的用户名、密码以及访问权限如同普通商品般在黑市交易,成为绕过企业防火墙的快捷通道。

攻击者不再执着于寻找软件漏洞或网络弱点,而是将目标锁定在更容易得手的身份凭证上。BeyondID发布的最新报告将这一日益壮大的黑市称为"身份经济",在这个隐秘市场里,用户名、密码、令牌和系统权限就像普通商品一样被明码标价。
对于攻击者而言,窃取的身份凭证就是通行证。他们可以轻松绕过防火墙和其他防护措施,直接侵入企业核心系统。这些凭证因此成为网络犯罪世界的首选"货币",催生出一个难以根除的地下交易网络。
失窃访问权限的价值持续攀升
金融服务和医疗机构仍然是主要目标,但没有任何行业能够独善其身。2024年的一项研究发现,95%的企业都遭遇过某种形式的身份欺诈,银行业平均每起事件损失达31万美元。
攻击者的获利可能极为丰厚。2025年2月,与朝鲜有关的黑客从一家加密货币交易所窃取了约15亿美元的虚拟资产。虽然并非每次数据泄露的规模都如此巨大,但即便只是一个账户被攻破,也可能导致内部数据被盗、业务中断以及高昂的恢复成本。
随着量子计算技术的临近,被盗凭证的价值只会进一步提升。当前加密的数据,在未来可能会被轻易解密,使得旧的数据泄露事件演变为新的安全威胁。
身份窃取如何发生
攻击者会综合运用各种新旧手段。网络钓鱼仍然是最常见的方式之一,如今在人工智能的加持下,虚假信息变得愈发难以辨别。中间人攻击、会话劫持和社工工程攻击依然是主要威胁。
有些攻击针对的是人的行为而非技术。黑客可能会向用户发送大量多因素认证提示,直到用户因不胜其烦而批准访问。这种被称为"MFA疲劳攻击"的手法正变得越来越普遍。
内部人员也难辞其咎。报告发现,约60%的被盗凭证可追溯到内部用户,且往往是由于疏忽而非故意为之。
技术上的漏洞更是加剧了这一问题。未使用的账户、薄弱的移动安全措施以及过于宽松的权限设置,都为攻击者提供了可乘之机。即使是出于好意的公司,也可能因系统配置错误或第三方服务集成不当而泄露敏感数据。
BeyondID首席执行官Arun Shrestha指出,许多企业还在努力保障日益增多的AI驱动系统的安全。"企业正在部署智能体来处理核心功能,但这些非人类身份往往被赋予过多权限或保护不足,"他解释道,"一个典型的例子是,某个IT自动化代理被配置为拥有超级用户权限,这可能导致整个区域的基础设施瘫痪。在另一个案例中,攻击者冒充金融机构的采购机器人进行欺诈交易。"
Shrestha表示,企业应为这些智能体采用强认证、持续监控和实时行为分析。权限管理和定期审查是防止攻击者接管这些系统的关键。
身份管理为何效果不佳
尽管存在风险,许多企业仍将身份和访问管理视为次要任务。这使得安全团队疲于应对,而攻击者则趁机利用未解决的漏洞。
该报告强调了所谓的"身份利用向量",即攻击者侵入系统后常用的攻击路径。这些薄弱点往往涉及保护不力的人类或机器身份,包括与智能体相关的身份。
Shrestha指出,将IAM目标与业务成果挂钩对于解决这一问题至关重要。他分享了一个财富1000强金融服务公司的案例,该公司的IAM负责人通过展示更好的身份控制所带来的实际影响,成功获得了高层的支持。
Shrestha说:"诸如用户配置时间、认证成功率以及访问违规等需要管理层关注的指标,有助于让高管认识到IAM的直接价值。当该公司将配置时间缩短45%,并将安全事件减少70%时,领导层已将IAM视为一项关键投资,而不仅仅是一个技术项目。"
CISO可采取的措施
CISO可以从梳理环境中所有的人类和非人类身份开始,然后,他们应实施最小权限原则,删除未使用的账户,并持续监控活动,以尽早发现可疑行为。
员工教育同样至关重要。CISO必须向高层管理者展示身份窃取如何直接影响收入、合规性和企业信誉。使用指标和通俗易懂的商业语言,有助于为加强IAM计划争取所需资金。
通过将身份视为有价值的资产并围绕其构建保护措施,企业可以打破依赖被盗访问权限而日益猖獗的网络犯罪经济。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
探访北京机器人训练中心现场实拍
美国媒体探访北京一处机器人训练中心,中国正系统性培训机器人进入劳动力市场。训练师通过动作捕捉等技术引导机器人学习分拣等技能,数据将联网共享以应对复杂环境。机器人已开始在餐饮、零售等行业试岗,目标是与人类协作完成危险或重复性劳动。
雷军反思小米SU7战略布局 五款车型角逐30万纯电市场
30万元以上高端纯电动汽车市场,始终是各大车企的核心战场。乘联会最新数据显示,虽然2026年第一季度该细分市场增速略有放缓,但其高客单价、强用户忠诚度以及显著的品牌溢价潜力,依然吸引着特斯拉、理想、蔚来等新势力品牌,以及传统豪华车企持续投入资源,竞争态势日趋白热化。 小米汽车将战略重心锁定在这一区间
雷军推出小米SU7标准版售价直降两万市场反响如何
在备受瞩目的小米汽车新品发布会上,预热已久的“入门款”车型YU7终于揭开了神秘面纱。值得注意的是,雷军特别强调,这款新车并非外界猜测的“青春版”或“低配版”,而是被正式定名为“标准版”。与此同时,原先的“标准版”车型则升级更名为“长续航版”。这一巧妙的命名调整,清晰地划分了产品序列的定位与差异。 那
具身智能企业出海四大路径解析
中国机器人出口增长迅速,但多数仍用于科研文娱。行业正转向工厂等真实场景,强调量产与稳定交付。企业出海呈现产品渗透、场景落地、生态卡位和部件嵌入四大路径,核心是从硬件销售转向可持续的产业闭环。竞争焦点已从技术叙事转向实际交付能力与商业化验证。
太平洋航运遭股东减持30.1万股 股价影响分析
5月19日,股东HeltKristian以每股约3 33港元减持太平洋航运30 1万股,涉资约100万港元。减持后其持股数量降至1318 3万股,持股比例相应下降。
- 日榜
- 周榜
- 月榜
1
2
3
4
5
6
7
8
9
10
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程
热门话题

