全部文章

攻擊者不再破門而入,而是直接登入:2026年身份威脅的轉變

2026年,大多數重大保安事故的起點都是一次有效登入,而非軟件漏洞。本文說明身份為何成為新的防線,以及IP偵測如何提供協助。

2026年6月15日閱讀約 5 分鐘

一句醒目的話概括了2026年的保安事故報告:攻擊者不是破門而入,而是直接登入進來的。在今年發生的重大資料外洩事件中,入口絕大多數是一個人和一份有效憑證(被網絡釣魚取得的SSO權杖、針對服務台的社交工程電話、重複使用的密碼),而不是被利用的軟件漏洞。身份已經成為新的防線。

轉變為何發生

兩個因素同時出現:

  • 憑證既充裕又廉宜。 多年的資料外洩讓數以十億計的用戶名與密碼組合在網絡上流傳,並透過 撞庫攻擊被大規模重複利用。
  • 其他方面的防禦變得更強。 隨著利用軟件漏洞變得更困難、成本更高,使用合法憑證登入成了阻力最小的途徑。

結果是:身份驗證端點如今成了防線的最前沿。

檢查登入IP的風險信號

身份類攻擊偽裝成普通用戶

難處在於,一個已登入的攻擊者看起來就像一名普通客戶。他擁有正確的密碼,甚至可能有一個透過網絡釣魚取得的有效MFA驗證碼。真正不同的往往是背景資訊,而登入時你能取得的最可靠背景信號就是IP位址。

以下情況的登入風險較高:

  • 來自隱藏來源的匿名VPN代理Tor出口節點
  • 來自在眾多住宅位址之間輪換的住宅代理(典型的撞庫情境);
  • 來自有濫用記錄、信譽較低的位址,參見 什麼是IP信譽
  • 來自與帳戶歷史嚴重不符的地理位置或網絡。

以基於風險的信號保護身份

現代做法是基於風險的身份驗證:不對所有人設置驗證障礙,只針對高風險登入。

  1. 為每一次身份驗證評分。 透過IP信譽查核查詢匿名和信譽信號,或將其匯總為一個IP詐騙評分
  2. 風險升高時啟動強化驗證。 當評分超過門檻時,觸發MFA、電郵/電話驗證或裝置檢查。
  3. 監察工作階段,而不僅是登入。 權杖一旦被竊取,風險時刻可能出現在身份驗證之後;在敏感操作時應重新核查背景資訊。
  4. 為帳戶和裝置設定速率限制。 由於攻擊者會輪換IP,限制應錨定在帳戶和裝置指紋上。

MFA是必要條件,但並不足夠

MFA能擋下許多攻擊,但2026年的事實清楚表明,攻擊者會透過網絡釣魚取得MFA驗證碼,並劫持已登入的工作階段。疊加IP風險信號意味著,只在情況看起來異常時才增加驗證阻力,從而發現單靠「密碼加MFA」檢查會放過的權杖竊取和工作階段濫用行為。關於帳戶盜用的具體做法,參見 如何以IP偵測防止帳戶盜用

結論

如果攻擊者是登入而非破門而入,那麼登入環節就是防禦的重點。將身份視為新的防線:以IP信譽和匿名信號為每次身份驗證評分,在風險升高時啟動強化驗證,並將速率限制錨定在帳戶和裝置上,而不僅僅是IP位址。

來源:2026年保安事故分析,參考PrivacyGuides資料外洩彙總

常見問題

常見問題解答

這句話的意思是,2026年的典型保安事故通常始於有效憑證(透過網絡釣魚取得、外洩或購買),而非被利用的軟件漏洞。攻擊者以普通用戶的方式完成身份驗證,因此防禦重點必須放在登入環節,而不僅是程式碼層面。

相關文章