全部文章

攻击者不再破门而入,而是直接登录:2026年身份威胁的转变

2026年,大多数重大安全事件的起点是一次有效登录,而非软件漏洞。本文说明身份为何成为新的防线,以及IP检测如何提供帮助。

2026年6月15日阅读约 5 分钟

一句醒目的话概括了2026年的安全事件报告:攻击者不是破门而入,而是直接登录进来的。在今年发生的重大数据泄露事件中,入口绝大多数是一个人和一份有效凭据(被网络钓鱼获取的SSO令牌、针对服务台的社会工程电话、重复使用的密码),而不是被利用的软件漏洞。身份已经成为新的防线。

转变为何发生

两个因素同时出现:

  • 凭据既充裕又廉价。 多年的数据泄露让数十亿组用户名与密码在网络上流传,并通过 撞库攻击被大规模重复利用。
  • 其他方面的防御变得更强。 随着利用软件漏洞变得更难、成本更高,使用合法凭据登录成了阻力最小的路径。

结果是:身份验证端点如今成了防线的最前沿。

检查登录IP的风险信号

身份类攻击伪装成普通用户

难点在于,一个已登录的攻击者看起来就像一名普通客户。他拥有正确的密码,甚至可能有一个通过网络钓鱼获取的有效MFA验证码。真正不同的往往是上下文,而登录时你能获得的最可靠的上下文信号就是IP地址。

以下情形的登录风险更高:

  • 来自隐藏来源的匿名VPN代理Tor出口节点
  • 来自在众多住宅地址间轮换的住宅代理(典型的撞库场景);
  • 来自有滥用记录、信誉较低的地址,参见 什么是IP信誉
  • 来自与账户历史严重不符的地理位置或网络。

用基于风险的信号保护身份

现代做法是基于风险的身份验证:不对所有人设置验证障碍,只针对高风险登录。

  1. 为每一次身份验证打分。 通过IP信誉检查查询匿名和信誉信号,或将其汇总为一个IP欺诈评分
  2. 风险升高时启动强化验证。 当评分超过阈值时,触发MFA、邮件/电话验证或设备检查。
  3. 监控会话,而不仅是登录。 令牌一旦被窃取,风险时刻可能出现在身份验证之后;在敏感操作时应重新核查上下文。
  4. 对账户和设备设置速率限制。 由于攻击者会轮换IP,限制应锚定在账户和设备指纹上。

MFA是必要条件,但并不足够

MFA能挡下很多攻击,但2026年的事实清楚表明,攻击者会通过网络钓鱼获取MFA验证码,并劫持已登录的会话。叠加IP风险信号意味着,只在情况看起来异常时才增加验证摩擦,从而发现仅靠"密码加MFA"检查会放过的令牌窃取和会话滥用行为。关于账户盗用的具体做法,参见 如何用IP检测防止账户盗用

结论

如果攻击者是登录进来而非破门而入,那么登录环节就是防御的重点。把身份当作新的防线:用IP信誉和匿名信号为每次身份验证打分,在风险升高时启动强化验证,并将速率限制锚定在账户和设备上,而不仅仅是IP地址。

来源:2026年安全事件分析,参考PrivacyGuides数据泄露汇总

常见问题

常见问题解答

这句话的意思是,2026年的典型安全事件通常始于有效凭据(通过网络钓鱼获取、泄露或购买),而不是被利用的软件漏洞。攻击者像普通用户一样完成身份验证,因此防御重点必须放在登录环节,而不仅仅是代码层面。

相关文章