全部文章

FBI 警告:住宅代理正助長撞庫攻擊

FBI 與最新研究均指出,住宅代理是 2026 年大規模撞庫攻擊的主要推手。本文說明此攻擊的運作方式,以及如何透過 IP 偵測它。

2026年6月16日閱讀約 5 分鐘

本週,威脅態勢將焦點投向了一個我們經常討論的議題:住宅代理。FBI 已發出警告,指出網絡犯罪 分子正日益利用住宅代理發動大規模撞庫攻擊,以規避追蹤及封鎖;而 2026 年 6 月初發表的一項 新研究亦發現,觀測所得的住宅代理流量中,大部分正被用於針對銀行、廣告網絡及電子商務平台的濫用 行為。

若你負責營運登入系統,此事今天就與你息息相關。以下說明實際情況,以及如何偵測它。

甚麼是撞庫攻擊

攻擊者並非破解密碼,而是購買密碼。過往資料外洩事件中流出的數十億組用戶名與密碼組合,會被用 於其他網站重放,賭的正是使用者重複使用同一組憑證。每一次配對成功,均意味著一個帳戶遭到劫持。 此手法成本低廉、可自動化執行,而且隨著相關工具日益普及,技術門檻較低的攻擊者亦愈趨容易上手。

住宅代理為何改變了局勢

針對撞庫攻擊的傳統防禦方式,是按 IP 進行速率限制:某地址的登入嘗試次數過多,便將其封鎖。住宅 代理令此防禦手段失效。

透過為每次登入嘗試分配一個不同的真實家庭 IP(參見 甚麼是住宅代理),攻擊者可令一百萬次嘗試看起來像一百萬 個不同的普通使用者。沒有任何一個 IP 會超出速率限制,針對主機代管網段的黑名單亦永遠不會命中, 因為這些都是真正的 ISP 地址。

偵測某個 IP 是否存在住宅代理信號

如何偵測

僅靠 ASN 檢查或靜態名單,無法應對此類攻擊。真正有效的信號包括:

  1. 住宅代理偵測: 將該 IP 與已知代理池比對,並權衡共用及輪換等使用模式,而非僅看歸屬 資訊。這正是 residential proxy detection 的用途所在。
  2. 匿名化背景: 登入時與 VPN 或 Tor 有所關聯,屬於額外的風險信號。
  3. 信譽評分: 曾有濫用記錄的地址風險評分較高,參見 IP 信譽
  4. 帳戶與裝置層面的速率: 由於 IP 不斷輪換,應限制帳戶裝置指紋的速率,而非僅限制 IP 本身。

一套實用的登入防禦方案

層級作用
IP 評分透過 proxy detection API 標記帶有住宅代理/匿名化信號的登入
二次驗證風險超過門檻值時要求 MFA 或電郵/電話驗證
帳戶速率控管按帳戶及裝置限制嘗試次數,而非僅按 IP
外洩密碼檢查在登入及重設密碼時拒絕已知外洩的密碼

關鍵的思維轉變在於:不再只是「封鎖不良 IP」,而是轉為「為每一次登入評分,並在風險較高時增加 驗證阻力」。有關轉向以登入為核心的攻擊手法這一更廣泛趨勢,參見 攻擊者不再破門而入,而是直接登入

結論

FBI 此次警告印證了數據所顯示的事實:住宅代理之所以成為現代撞庫攻擊的主要推手,正因為它們能夠 繞過以 IP 為基礎的防禦。要偵測它們,須依靠代理池資訊及信譽評分,為每次登入評分,並按帳戶及裝 置加以限制,而非一味追逐不斷輪換的 IP。

資料來源:FBI 警告(透過 BleepingComputer)Synthient 研究

常見問題

常見問題解答

住宅代理會將登入嘗試分散至數以千計的真實家庭 IP,令按 IP 計算的速率限制與黑名單永遠無法觸發。每一次嘗試看起來都像不同的普通使用者,而這正是簡單防禦手段的弱點所在。

相關文章