FBI 警告:住宅代理正助長撞庫攻擊
FBI 與最新研究均指出,住宅代理是 2026 年大規模撞庫攻擊的主要推手。本文說明此攻擊的運作方式,以及如何透過 IP 偵測它。
本週,威脅態勢將焦點投向了一個我們經常討論的議題:住宅代理。FBI 已發出警告,指出網絡犯罪 分子正日益利用住宅代理發動大規模撞庫攻擊,以規避追蹤及封鎖;而 2026 年 6 月初發表的一項 新研究亦發現,觀測所得的住宅代理流量中,大部分正被用於針對銀行、廣告網絡及電子商務平台的濫用 行為。
若你負責營運登入系統,此事今天就與你息息相關。以下說明實際情況,以及如何偵測它。
甚麼是撞庫攻擊
攻擊者並非破解密碼,而是購買密碼。過往資料外洩事件中流出的數十億組用戶名與密碼組合,會被用 於其他網站重放,賭的正是使用者重複使用同一組憑證。每一次配對成功,均意味著一個帳戶遭到劫持。 此手法成本低廉、可自動化執行,而且隨著相關工具日益普及,技術門檻較低的攻擊者亦愈趨容易上手。
住宅代理為何改變了局勢
針對撞庫攻擊的傳統防禦方式,是按 IP 進行速率限制:某地址的登入嘗試次數過多,便將其封鎖。住宅 代理令此防禦手段失效。
透過為每次登入嘗試分配一個不同的真實家庭 IP(參見 甚麼是住宅代理),攻擊者可令一百萬次嘗試看起來像一百萬 個不同的普通使用者。沒有任何一個 IP 會超出速率限制,針對主機代管網段的黑名單亦永遠不會命中, 因為這些都是真正的 ISP 地址。
偵測某個 IP 是否存在住宅代理信號
如何偵測
僅靠 ASN 檢查或靜態名單,無法應對此類攻擊。真正有效的信號包括:
- 住宅代理偵測: 將該 IP 與已知代理池比對,並權衡共用及輪換等使用模式,而非僅看歸屬 資訊。這正是 residential proxy detection 的用途所在。
- 匿名化背景: 登入時與 VPN 或 Tor 有所關聯,屬於額外的風險信號。
- 信譽評分: 曾有濫用記錄的地址風險評分較高,參見 IP 信譽。
- 帳戶與裝置層面的速率: 由於 IP 不斷輪換,應限制帳戶及裝置指紋的速率,而非僅限制 IP 本身。
一套實用的登入防禦方案
| 層級 | 作用 |
|---|---|
| IP 評分 | 透過 proxy detection API 標記帶有住宅代理/匿名化信號的登入 |
| 二次驗證 | 風險超過門檻值時要求 MFA 或電郵/電話驗證 |
| 帳戶速率控管 | 按帳戶及裝置限制嘗試次數,而非僅按 IP |
| 外洩密碼檢查 | 在登入及重設密碼時拒絕已知外洩的密碼 |
關鍵的思維轉變在於:不再只是「封鎖不良 IP」,而是轉為「為每一次登入評分,並在風險較高時增加 驗證阻力」。有關轉向以登入為核心的攻擊手法這一更廣泛趨勢,參見 攻擊者不再破門而入,而是直接登入。
結論
FBI 此次警告印證了數據所顯示的事實:住宅代理之所以成為現代撞庫攻擊的主要推手,正因為它們能夠 繞過以 IP 為基礎的防禦。要偵測它們,須依靠代理池資訊及信譽評分,為每次登入評分,並按帳戶及裝 置加以限制,而非一味追逐不斷輪換的 IP。