全部文章

FBI 警告:住宅代理正在助推撞库攻击

FBI 与最新研究均指出,住宅代理是 2026 年大规模撞库攻击的主要推手。本文说明该攻击的运作方式,以及如何通过 IP 检测它。

2026年6月16日阅读约 5 分钟

本周,威胁态势将聚光灯投向了一个我们经常讨论的话题:住宅代理。FBI 警告称,网络犯罪分子正 越来越多地利用住宅代理来发起大规模撞库攻击,以规避追踪和封锁;2026 年 6 月初发布的一项 新研究也发现,观测到的住宅代理流量中,大部分正被用于针对银行、广告网络和电商平台的滥用行为。

如果你负责运营登录系统,这件事今天就与你相关。以下是实际发生的情况,以及如何检测它。

什么是撞库攻击

攻击者不会破解密码,而是购买密码。此前数据泄露事件中流出的数十亿组用户名密码,会被拿到其他 网站上重放,赌的就是用户会重复使用同一套凭据。每一次匹配成功,都意味着一个账户被劫持。这种手 法成本低、可自动化,而且随着相关工具的扩散,对技术门槛较低的攻击者也越来越容易上手。

住宅代理为何改变了局势

针对撞库攻击的传统防御方式是按 IP 限速:某个地址的登录尝试次数过多就将其封锁。住宅代理让这种 防御失效。

通过为每次登录尝试分配一个不同的真实家庭 IP(参见 什么是住宅代理),攻击者可以让一百万次尝试看起来像一百 万个不同的普通用户。没有任何一个 IP 会触发速率限制,针对托管网段的黑名单也永远不会命中,因为 这些都是真正的 ISP 地址。

检测某个 IP 是否存在住宅代理信号

如何检测

仅靠 ASN 检查或静态名单无法应对这种攻击。真正有效的信号包括:

  1. 住宅代理检测: 将该 IP 与已知代理池进行比对,并权衡共享使用和轮换等模式,而不仅仅是 归属信息。这正是 residential proxy detection 的用途。
  2. 匿名化上下文: 登录时关联到 VPN 或 Tor,是一个额外的风险信号。
  3. 信誉: 有过往滥用记录的地址风险评分更高,参见 IP 信誉
  4. 账户与设备层面的速率: 由于 IP 会不断轮换,应当限制账户设备指纹的速率,而不仅 仅限制 IP。

一套面向登录场景的实用防御方案

层级作用
IP 评分通过 proxy detection API 标记带有住宅代理/匿名化信号的登录
二次验证风险超过阈值时要求 MFA 或邮箱/手机验证
账户速率控制按账户和设备限制尝试次数,而不仅仅按 IP
泄露密码检测在登录和重置密码时拒绝已知泄露的密码

关键的思路转变在于:不再只是"封锁坏 IP",而是转向"为每一次登录评分,在风险较高时增加验证 摩擦"。关于向以登录为核心的攻击方式转变的更宏观趋势,参见 攻击者不再破门而入,而是直接登录

结论

FBI 的这次警告印证了数据所显示的事实:住宅代理之所以成为现代撞库攻击的主要推手,是因为它们能 够绕过基于 IP 的防御。要检测它们,需要依靠代理池数据和信誉信息,对每次登录进行评分,并按账户 和设备加以限制,而不是一味追赶不断轮换的 IP。

信息来源:FBI 警告(via BleepingComputer)Synthient 研究

常见问题

常见问题解答

住宅代理会将登录尝试分散到成千上万个真实的家庭 IP 上,使按 IP 计算的速率限制和黑名单永远无法触发。每一次尝试看起来都像是不同的普通用户,而这恰恰是简单防御手段的软肋。

相关文章