攻擊者不再破門而入,而是直接登入:2026年身份威脅的轉變
2026年,大多數重大保安事故的起點都是一次有效登入,而非軟件漏洞。本文說明身份為何成為新的防線,以及IP偵測如何提供協助。
2026年6月15日閱讀約 5 分鐘
一句醒目的話概括了2026年的保安事故報告:攻擊者不是破門而入,而是直接登入進來的。在今年發生的重大資料外洩事件中,入口絕大多數是一個人和一份有效憑證(被網絡釣魚取得的SSO權杖、針對服務台的社交工程電話、重複使用的密碼),而不是被利用的軟件漏洞。身份已經成為新的防線。
轉變為何發生
兩個因素同時出現:
- 憑證既充裕又廉宜。 多年的資料外洩讓數以十億計的用戶名與密碼組合在網絡上流傳,並透過 撞庫攻擊被大規模重複利用。
- 其他方面的防禦變得更強。 隨著利用軟件漏洞變得更困難、成本更高,使用合法憑證登入成了阻力最小的途徑。
結果是:身份驗證端點如今成了防線的最前沿。
檢查登入IP的風險信號
身份類攻擊偽裝成普通用戶
難處在於,一個已登入的攻擊者看起來就像一名普通客戶。他擁有正確的密碼,甚至可能有一個透過網絡釣魚取得的有效MFA驗證碼。真正不同的往往是背景資訊,而登入時你能取得的最可靠背景信號就是IP位址。
以下情況的登入風險較高:
- 來自隱藏來源的匿名VPN、代理或Tor出口節點;
- 來自在眾多住宅位址之間輪換的住宅代理(典型的撞庫情境);
- 來自有濫用記錄、信譽較低的位址,參見 什麼是IP信譽;
- 來自與帳戶歷史嚴重不符的地理位置或網絡。
以基於風險的信號保護身份
現代做法是基於風險的身份驗證:不對所有人設置驗證障礙,只針對高風險登入。
- 為每一次身份驗證評分。 透過IP信譽查核查詢匿名和信譽信號,或將其匯總為一個IP詐騙評分。
- 風險升高時啟動強化驗證。 當評分超過門檻時,觸發MFA、電郵/電話驗證或裝置檢查。
- 監察工作階段,而不僅是登入。 權杖一旦被竊取,風險時刻可能出現在身份驗證之後;在敏感操作時應重新核查背景資訊。
- 為帳戶和裝置設定速率限制。 由於攻擊者會輪換IP,限制應錨定在帳戶和裝置指紋上。
MFA是必要條件,但並不足夠
MFA能擋下許多攻擊,但2026年的事實清楚表明,攻擊者會透過網絡釣魚取得MFA驗證碼,並劫持已登入的工作階段。疊加IP風險信號意味著,只在情況看起來異常時才增加驗證阻力,從而發現單靠「密碼加MFA」檢查會放過的權杖竊取和工作階段濫用行為。關於帳戶盜用的具體做法,參見 如何以IP偵測防止帳戶盜用。
結論
如果攻擊者是登入而非破門而入,那麼登入環節就是防禦的重點。將身份視為新的防線:以IP信譽和匿名信號為每次身份驗證評分,在風險升高時啟動強化驗證,並將速率限制錨定在帳戶和裝置上,而不僅僅是IP位址。
來源:2026年保安事故分析,參考PrivacyGuides資料外洩彙總。
常見問題
常見問題解答
這句話的意思是,2026年的典型保安事故通常始於有效憑證(透過網絡釣魚取得、外洩或購買),而非被利用的軟件漏洞。攻擊者以普通用戶的方式完成身份驗證,因此防禦重點必須放在登入環節,而不僅是程式碼層面。