目录

互联网+时代,车企的安全挑战

黑灰产的两种攻击方式:撞库攻击&密码爆破攻击

1、撞库攻击:

2、密码爆破攻击

黑灰产变现方式

1、贩卖数据

2、直接变现

3、电信诈骗

防控建议

1、终端加固/H5混淆

2、通信传输安全保障

3、行为验证码进行人机识别

4、业务安全策略防控

5、 APP发版建议

6、防控产品组合建议


近日,某车企大量用户信息数据被泄露,部分用户账号反馈登录异常,且出现账户内积分在用户不知情的情况下被大量兑换的情况。

黑灰产通过撞库、密码爆破等方式,获取大量车企用户登录账号,并批量登录爬取账户内个人信息,包含账户绑定邮箱、手机号、积分数量、注册时间等信息,然后将成功获取的数据通过暗网等交易平台出售变现。

这样的行为不仅导致用户对企业产生不信任感,企业声望受损,用户流失,而且导致企业股价下跌,高层动荡,影响业务正常运营,更甚者还会导致企业面临诉讼等风险。

互联网+时代,车企的安全挑战

数智时代的到来让汽车迎来新一轮的变革,汽车智能化在带来便利的同时也极易引发数据安全问题。

在汽车智能网联化的大潮中,车企已经从拼规模、降成本、求稳定、增效率的阶段转向“用户共创”阶段。基于用户研究、市场营销、产品体验、售后能力,搭建以用户位置为中心的服务体系。

与此同时,这也意味着车企必须获取更多的用户信息以便车企与用户之间做更好的连接。因此,很多行车安全功能的实现离不开数据的采集,自动驾驶所需的感知、决策、控制都依赖于大数据采集的各种场景,保障车主人身安全也需要行车路线和位置数据的采集,只有收集了这些数据才能使人车配合得更加紧密。

所以,一旦敏感数据被破坏或泄露,将会造成重大经济损失或生产瘫痪。

此外,近几年,随着法律法规对于数据安全的重视,车企的合规风险也成为其重点关注方向之一。因为当企业发生数据泄露事件,除了会让用户对企业产生不信任感,对企业声望受损,从而导致用户流失之外。严重的还会导致企业股价下跌,高层动荡,影响业务正常运营,更甚者还会导致企业面临诉讼等风险。

近日,某车企大量用户信息数据被泄露,部分用户账号反馈登录异常,且出现账户内积分在用户不知情的情况下被大量兑换的情况。进一步分析发现,黑灰产通过撞库、密码爆破等方式,获取大量车企用户登录账号,并批量登录爬取账户内个人信息,包含账户绑定邮箱、手机号、积分数量、注册时间等信息。后将成功获取的数据通过暗网等交易平台出售变现。

那么,黑灰产是如何进行攻击的呢?

灰产的两种攻击方式:撞库攻击&密码爆破攻击

一般来说,黑灰产针对账号攻击有两种方式,一是撞库攻击,即通过已有的用户信息生成对应的字典表,对目标网站发起批量登录请求。二是密码爆破攻击,即对目标账号的密码逐个尝试,利用穷举法找出真正的密码。两者在使用目的上是有区别的,撞库攻击是当攻击者成功入侵一个安全防护能力很弱的网站A,并拿到其数据库的所有用户名密码组合,然后再拿着这些组合去站点B尝试企图获取网站B的批量有效用户登录信息。密码爆破攻击主要是针对一些高权限、高价值账号,用大量密码去试探,想要盗用的账号目标非常明确。

1、撞库攻击:

撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户信息。由于很多用户的密码安全意识不强,通常为了方便记忆,在多个网站长期使用同一个账号密码登录。因此黑客可以通过获取用户在A网站的账户从而尝试登录B网址,这就是撞库攻击。下图是账号攻击黑产链条,撞库是其中一环。

黑灰产主要通过一些自动化工具对目标撞库网站的登录接口批量提交大量的用户名、密码组合,并记录下登录结果,输出能成功登录的组合,为后续盗号、积分盗取等行为做准备。

2、密码爆破攻击

密码爆破又叫暴力破解,简单来说就是将密码逐个尝试,直到找出真正的密码为止, 本质上是利用了穷举法。所以攻击行为特征是同一个用户账号在短时间内关联大量的密码来请求登录接口,主要用在一些高价值账号的盗号攻击上。

密码爆破攻击目前市面上已有大量的成熟使用的工具,常见的有以下几种:

1)Burp Suite:Burp Suite是用于攻击web应用程序的集成平台。它包含了许多工具,并为这些工具设计了接口。主要可以应用Burp Suite来进行抓包、改包、截断上传、扫描、爆破等功能。

2)Hydra:Hydra工具是著名黑客组织Thc的一款开源的暴力破解工具。可以破解多种密码。主要支持:Telnet、Ftp、Http、Https、Http-proxy、 Mssql、Mysql等。唯一不方便的就是破解时须要的字典须我们自己制作。这款工具可以应用在Windows环境和Linux环境下,Windows 环境下是没有图形界面的,在Linux环境下是有图形界面的。

3)DUBrute:DUBrute工具主要是一款用于批量暴破3389密码的工具,也可以进 行指定目标的暴破。

4)Oraburte:Oraburte是一款专门针对于Oracle数据库用户名登录密码暴破的工具,此工具使用简单,但暴破速度较慢。

黑灰产变现方式

对于黑灰产而言,盗取用户数据只有一个目的,那就是变现。其变现方式一般有以下几种:

1、贩卖数据

黑灰产撞库获取用户登录信息后,批量登录并爬取的用户个人隐私数据,除了网站登录账号、密码之外,还会爬取用户邮箱、手机号、平台用户等级、积分数量、注册日期等个人信息,打包在暗网进行出售。

2、直接变现

获取大量用户信息后,黑灰产会筛选出高价值用户,实现直接变现。比如将用户账号中的积分、资产等变现。在汽车案例中,通过爬取用户个人信息,获取账号的积分值,筛选出高额积分值的账号,直接登录盗号消耗客户积分,兑换商品、电子礼品券。

3、电信诈骗

黑灰产利用撞库所得来的账号信息,登录用户账号对用户行为数据、个人数据进一步分析,刻画用户画像,筛选诈骗用户群体,针对性的对用户进行电信诈骗。

防控建议

针对以上登录场景遭遇的撞库、密码爆破攻击手段,防控建议如下:

1、终端加固/H5混淆

1)终端加固:

从客户端安全考虑,APP的iOS渠道和Android渠道都建议加终端加固,通过加固技术,实现端安全防护,如Android端的DEX文件保护、SO文件保护、资源文件保护、数据文件等进行深度混淆、加固保护,让黑产无法直接对APP进行逆向、破解。

2)H5混淆:

网页端建议加H5混淆防护,象H5代码混淆⼯具,通过加密混淆引擎,对H5代码进⾏加密、混淆、压缩,可以⼤⼤增加H5代码的安全性,有效防⽌产品被⿊灰产复制、破解。

2、通信传输安全保障

在终端增加环境检测等模块后,环境检测模块产生的数据往往没有和业务数据进行绑定,这就造成黑产有可能会篡改报文中的一些数据,所以本方案里运用了一些安全手段,防止终端安全检测模块的数据被篡改和冒用。

3、行为验证码进行人机识别

据黑灰产作弊手段分析,该黑产在登录环节主要是以撞库、密码爆破自动化程序进行高频恶意攻击,对于识别机器行为,轻部署且最简单的识别工具就是行为验证码,在登录场景加上行为验证码对请求进行人机校验,可有效拦截此类黑产攻击。

4、业务安全策略防控

风控维度建议:

以下是常见的风控维度:

1)设备终端运行环境检测,校验运行环境是否正常,如识别指纹ID是否合法、端是否有群控、调试、模拟器、注入、VPN、代理等特征,通常自动化攻击黑产设备大多具备以上特征。

2)异常行为检测,设备使用限制,如限制同一设备短时间尝试登录大量账号、同设备短时间切换大量IP、同账号短时间密码错误次数限制、IP短时间高频访问等行为维度检测。

3)维护本地黑白名单,基于风控数据、历史用户数据,沉淀并维护对应黑白名单数据,包括用户ID,IP地址,设备黑名单等。

4)模型,线上数据有一定积累以后,通过风控数据以及业务的沉淀数据,对用户行为进行建模,模型的输出可以直接在风控策略中使用。

5、 APP发版建议

在黑产对抗过程中,策略需要多次更新迭代,为保证策略能对黑产工具可用,建议APP强更。历史分析多起黑产攻击案例中,大量漏洞在迭代的新版中已可识别覆盖,但是黑产往往都是通过低版本漏洞进行攻击。

6、防控产品组合建议

1) 设备指纹:

设备指纹可以针对端上风险进行识别,设备终端运行环境检测,校验运行环境是否存在风险特征,例如注入、模拟器、调试、群控、云真机等风险设备,配合决策引擎使用,可以实时发现风险并给予处置。以及生成唯一设备ID,用于数据聚合统计、设备风险监测。

2)决策引擎:

通过引擎配置登录场景防撞库、防密码爆破策略规则,从设备行为、用户行为、以及IP地址风险等维度进行风险防控,对请求进行风险分层。业务端结合引擎返回的风险等级进行分层处置。

3)行为验证码:

据黑产作弊手段分析,该黑产在登录环节主要是以撞库、密码爆破自动化程序进行高频恶意攻击,对于识别机器行为,轻部署且最简单的识别工具就是行为验证码,在登录场景加上行为验证码对请求进行人机校验,可有效拦截此类黑产攻击。

4)风险IP名单库:

黑产使用自动化程序攻击时,为了规避相关IP地址频次限制防控策略,通常会选择IP代理池组合使用。通过秒级切换海量IP来实现高频访问,使用IP黑库可以覆盖此类风险IP。

第十四期 | ETC车主收到的诈骗短信原来是黑灰产在搞鬼?相关推荐

  1. 鲁大师电动车智能化测评报告第十四期

    鲁大师第十四期智能化电动车测评排行榜数据来源于鲁大师智慧实验室,测评的车型均为市面上主流品牌的主流车型.截止目前,鲁大师智能化电动车测评的车型高达70余种,且还在不断增加和丰富中. 测评依据 鲁大师电 ...

  2. 二分法查找c语言程序_C语言的那些经典程序 第十四期

    戳"在看"一起来充电吧! C语言的那些经典程序 第十四期 本期小C给大家带来三个用C语言解决实际问题的典例.如果全都理解,相信肯定能给大家带来收获!接下来让我们看看是哪些程序吧! ...

  3. 开发者论坛一周精粹(第十四期):CVE-2017-7529:Nginx敏感信息泄露

    摘要: 2017年7月11日,Nginx官方发布最新的安全公告,漏洞CVE编号为CVE-2017-7529,该在nginx范围过滤器中发现了一个安全问题,通过精心构造的恶意请求可能会导致整数溢出并且不 ...

  4. 光子浏览器_光子学公开课第十四期 明日开课 | 上海大学金翊教授:三值光学计算机...

    导引 三值光学处理器用无光态和偏振方向正交的两个线偏振光态表达信息,用旋光器和偏振片制作光学运算器,沿用现有的计算机外设和存储芯片.依据降值设计理论构造出的三值逻辑光学处理器能够根据用户的需要而改变硬 ...

  5. 第十四期公关大讲堂:公关稿件写作理念、方法与技巧.

    11月28日(周六),陪同伙伴来到北京东湖俱乐部,参加了第十四期公关大讲堂的培训,此次培训内容为"公关稿件写作理念,方法与技巧",由蓝标公关机构首席撰稿顾问吴士深做演讲.     ...

  6. 一门课程学习转录组调控分析和R可视化第十四期 (线上线下开课)

    福利公告:为了响应学员的学习需求,经过易生信培训团队的讨论筹备,现决定安排扩增子16S分析.宏基因组.Python课程.转录组线上直播课.报名参加线上直播课的老师可在365天内选择参加同课程的一次线下 ...

  7. 第十四期百度技术沙龙:探讨大型互联网产品的运维实践

    导读:互联网发展至今,搜索.社交.视频.娱乐.电子商务等层出不穷的应用,极大地丰富并影响着人类社会的运作模式.但随着人们对互联网依赖度的提高,以及用户规模呈几何级数增长,所产生的庞大数据流和海量计算要 ...

  8. fal金融科技研究院第十四期课程

    fal金融科技应用研究院第十四期课程,量化风控全线条,用于风险策略分析师,数据分析师.反欺诈专员.信审人员和风控相关人员的转岗和提升,可以看回放.需要留言

  9. 数据库管理-第二十四期 数据库设计-硬件篇(20220610)

    数据库管理 2022-06-10 第二十四期 数据库设计-硬件篇 1 CPU 2 内存 3 存储 4 网络 5 总结 下期预告: 第二十四期 数据库设计-硬件篇 上次与这次的更新间隔比之前短多了,主要 ...

最新文章

  1. 在ESXi主机上关闭无响应的虚拟机
  2. japid-controller自动绑定的数据类型
  3. Memcache - 一款图形化memcache监控工具
  4. ORM学员管理系统单表查询示例
  5. UITableView UITableDataSource UITableViewDelegate的基本方法和属性
  6. python标准日期正则表达式_Python 正则表达式验证传统日期
  7. birt报表表格边框_Python 快速设置 Excel 表格边框
  8. 调用别的方法的返回值_Spring boot如何实现异步调用
  9. 使用Ant 和 Maven打包发布命令行程序(转载)
  10. C# 中的readonly属性
  11. 基于JAVA+Swing+MYSQL的电影院购票管理系统
  12. linux能记录日志的终端,如何记录Linux终端下的操作日志
  13. 《矩阵分析与应用》(第2版)———知识+Matlab2018a——2nd
  14. 深度学习面试题100题
  15. python常见函数抽样_Python中从列表中随机抽样函数的语法
  16. puzzle(010.1)自我指涉的选择题
  17. 打开dbf时自动打开fxp_打开游戏时提示缺少必要组件打不开怎么办?
  18. Java实现复数运算
  19. qt、adb、小米屏幕滑动demo
  20. 2020.11.10课堂笔记(Apache Spark 分布式计算原理)

热门文章

  1. 测试人员在敏捷测试中的关注点
  2. 缘木或可求鱼——Leo的MVB获奖感言
  3. Ubuntu系统安装QQ,微信,百度网盘
  4. 一、Openpyxl基础操作
  5. 小小新闻发布会资料_小小新闻发布会作文
  6. “贪欲”+“懒惰”= 韭菜
  7. 在线计算机励志文案,励志文案短句干净治愈100句.docx
  8. 给div添加disabled属性
  9. datagrid编辑单元格回车换行_DataGridView单元格换行(WrapMode)
  10. 成就感........