百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

凭证填充攻击至Spotify中断,超30万个账户受影响

bigegpt 2024-08-24 22:56 2 浏览

数以十万计的Spotify订户在凭据填充攻击期间经历了服务中断,该攻击试图验证窃取的Spotify账户登录信息。凭据填充攻击利用了在多个在线服务中回收的带密码的用户帐户。攻击者使用泄露的登录凭证通过自动化脚本攻击其他网站。Spotify表示,在其2.99亿月度活跃用户中,有35万个账户受到了攻击。


凭证填充攻击源自一个暴露的被盗的第三方数据库


Spotify的用户抱怨账户被盗、密码更改、新的播放列表,以及在发现凭证填充攻击之前,来自其他国家的陌生人被添加到他们的账户中。


vpnMentor发现了不安全的Elasticsearch数据库,其中包含超过3.8亿条记录,包括登录凭据和其他用户帐户信息。


vpnMentor研究人员在网络映射项目中发现了这个“宝藏”,该项目涉及端口扫描以检测各种IP漏洞。这个数据库是不安全的,也是未加密的,因此任何能够访问Internet并知道在哪里查找的人都可以轻松访问和使用该数据库。


KnowBe4的安全意识倡导者Javvad Malik指出,“犯罪分子不需要复杂的技术入侵能力就能入侵账户。”


vpnMentor的研究人员联系了这家音乐流媒体服务公司,几乎立即得到了回应。Spotify启动了密码重置过程,以保护其用户帐户免受进一步的凭据填充攻击。据vpnMentor的研究人员说,据此,“数据库中被盗的信息将被作废,变得毫无用处。”


泄露的数据库包含超过72 GB的数据,包括用户名、密码、电子邮件地址和居住国。这些数据还带有一个标志,指示被盗的凭证是否可以登录到Spotify。


Spotify承认了凭证填充攻击


Spotify承认了这次攻击,并指出“黑客可能使用从另一个平台、应用程序或网站窃取的登录凭据来访问Spotify的账户。”这家音乐流媒体订阅服务公司澄清说,漏洞并非源自其服务器。


vpnMentor指出,攻击者可能将数据用于凭据填充以外的其他恶意目的。攻击者可以使用泄露的个人身份信息(PII)在社交媒体上识别Spotify用户,以通过在线钓鱼对他们进行欺诈。他们可以使用所窃取的信息来创建个人档案以进行身份盗用。


根据PerimeterX安全宣传员Ameet Naik的说法,黑客操作凭据填充攻击,以验证自动帐户接管攻击(ATO)的凭据。此类攻击比去年增加了72%。


凭据填充攻击的成功取决于用户的密码卫生状况不佳,例如弱密码和跨多个平台重用登录凭据。


用户可以通过使用强密码、避免密码重用和启用多因素身份验证来降低凭据填充攻击的成功几率。


对于大多数用户而言,由于在众多站点上记住多个强密码具有挑战性,因此他们可以利用密码管理器来集中其登录凭据。密码管理器使用一个主密码,从而使用户不必记住每个密码。


Bitglass的首席技术官Anurag Kahol表示,Spotify凭据填充攻击是由于普通用户的密码卫生不佳造成的。


“令人震惊的是,53%的消费者承认在多个网站重复使用相同的密码,即使他们知道相关的风险,”Kahol说。“这种糟糕的密码状态让网络罪犯有机会通过多种服务访问同一个人的不同账户,从而使他们的数字足迹变得极其脆弱。”


他建议所有的消费者“在不同的账户上多样化他们的登录凭证,以减少他们的账户被劫持的机会。”


他补充说,公司应该跟踪并应对可疑的登录。此外,它们还应该实现多因素身份验证机制,以阻止非法登录的成功。


Bitglass的首席技术官同样表示,企业应该保持“对客户数据的可见性和控制权”,以防止数据泄露。


“要做到这一点,组织必须实施安全解决方案,纠正错误配置,实施实时访问控制,加密敏感数据,管理与外部各方的数据共享,并防止敏感信息泄漏,”Kahol总结道。


CloudSphere的技术推广员Keith Neilson对Spotify凭证填充攻击有类似的看法。


Nelson说:“为了最小化攻击面,防止黑客滥用个人数据,企业应该投资一个完全可见的云环境平台,并实时监控安全态势,以最大程度地减少云攻击面,确保数据不会落到错误的人手中。”“凭借能够实时纠正安全漏洞的能力,企业可以进行安全运营而不必担心将客户数据置于危险之中。”(本文出自SCA安全通信联盟,转载请注明出处。)

相关推荐

AI「自我复制」能力曝光,RepliBench警示:大模型正在学会伪造身份

科幻中AI自我复制失控场景,正成为现实世界严肃的研究课题。英国AISI推出RepliBench基准,分解并评估AI自主复制所需的四大核心能力。测试显示,当前AI尚不具备完全自主复制能力,但在获取资源...

【Python第三方库安装】介绍8种情况,这里最全看这里就够了!

**本图文作品主要解决CMD或pycharm终端下载安装第三方库可能出错的问题**本作品介绍了8种安装方法,这里最全的python第三方库安装教程,简单易上手,满满干货!希望大家能愉快地写代码,而不要...

pyvips,一个神奇的 Python 库!(pythonvip视频)

大家好,今天为大家分享一个神奇的Python库-pyvips。在图像处理领域,高效和快速的图像处理工具对于开发者来说至关重要。pyvips是一个强大的Python库,基于libvips...

mac 安装tesseract、pytesseract以及简单使用

一.tesseract-OCR的介绍1.tesseract-OCR是一个开源的OCR引擎,能识别100多种语言,专门用于对图片文字进行识别,并获取文本。但是它的缺点是对手写的识别能力比较差。2.用te...

实测o3/o4-mini:3分钟解决欧拉问题,OpenAI最强模型名副其实!

号称“OpenAI迄今为止最强模型”,o3/o4-mini真实能力究竟如何?就在发布后的几小时内,网友们的第一波实测已新鲜出炉。最强推理模型o3,即使遇上首位全职提示词工程师RileyGoodsid...

使用Python将图片转换为字符画并保存到文件

字符画(ASCIIArt)是将图片转换为由字符组成的艺术作品。利用Python,我们可以轻松实现图片转字符画的功能。本教程将带你一步步实现这个功能,并详细解释每一步的代码和实现原理。环境准备首先,你...

5分钟-python包管理器pip安装(python pip安装包)

pip是一个现代的,通用、普遍的Python包管理工具。提供了对Python包的查找、下载、安装、卸载的功能,是Python开发的基础。第一步:PC端打开网址:选择gz后缀的文件下载第二步:...

网络问题快速排查,你也能当好自己家的网络攻城狮

前面写了一篇关于网络基础和常见故障排查的,只列举了工具。没具体排查方式。这篇重点把几个常用工具的组合讲解一下。先有请今天的主角:nslookup及dig,traceroute,httping,teln...

终于把TCP/IP 协议讲的明明白白了,再也不怕被问三次握手了

文:涤生_Woo下周就开始和大家成体系的讲hadoop了,里面的每一个模块的技术细节我都会涉及到,希望大家会喜欢。当然了你也可以评论或者留言自己喜欢的技术,还是那句话,希望咱们一起进步。今天周五,讲讲...

记一次工控触摸屏故障的处理(工控触摸屏维修)

先说明一下,虽然我是自动化专业毕业,但已经很多年不从事现场一线的工控工作了。但自己在单位做的工作也牵涉到信息化与自动化的整合,所以平时也略有关注。上一周一个朋友接到一个活,一家光伏企业用于启动机组的触...

19、90秒快速“读懂”路由、交换命令行基础

命令行视图VRP分层的命令结构定义了很多命令行视图,每条命令只能在特定的视图中执行。本例介绍了常见的命令行视图。每个命令都注册在一个或多个命令视图下,用户只有先进入这个命令所在的视图,才能运行相应的命...

摄像头没图像的几个检查方法(摄像头没图像怎么修复)

背景描述:安防监控项目上,用户的摄像头运行了一段时间有部分摄像头不能进行预览,需要针对不能预览的摄像头进行排查,下面列出几个常见的排查方法。问题解决:一般情况为网络、供电、设备配置等情况。一,网络检查...

小谈:必需脂肪酸(必需脂肪酸主要包括)

必需脂肪酸是指机体生命活动必不可少,但机体自身又不能合成,必需由食物供给的多不饱和脂肪酸(PUFA)。必需脂肪酸主要包括两种,一种是ω-3系列的α-亚麻酸(18:3),一种是ω-6系列的亚油酸(18:...

期刊推荐:15本sci四区易发表的机械类期刊

  虽然,Sci四区期刊相比收录在sci一区、二区、三区的期刊来说要求不是那么高,投稿起来也相对容易一些。但,sci四区所收录的期刊中每本期刊的投稿难易程度也是不一样的。为方便大家投稿,本文给大家推荐...

be sick of 用法考察(be in lack of的用法)

besick表示病了,做谓语.本身是形容词,有多种意思.最通常的是:生病,恶心,呕吐,不适,晕,厌烦,无法忍受asickchild生病的孩子Hermother'sverysi...