全部文章

账户被盗:当有人劫持广告主登录信息时,实际会发生什么

10 分钟阅读

一个比它所打开的账户更值钱的密码

互联网上大多数账户里都没有小偷能直接拿去用的东西。一个论坛或者邮件订阅账号被盗,在黑市上只值几分钱,因为它背后什么都没有。分类信息网站上广告主的账户完全是另一回事。这一个登录背后,是绑定了信用卡的付费订阅、一条全新广告永远买不回来的数月甚至数年排名历史、一枚真正花过认证工夫才拿到的徽章,以及一个已有客户信赖的电话号码或收件箱。谁拿到密码,谁就瞬间继承了这一切,没有等待期,也不需要新的审核。

这正是这些账户即使里面没有现金余额也值得偷的原因。夺取一条广告的犯罪分子不需要掏空钱包。他需要的是徽章、搜索结果中的位置,以及这两者所代表的信任,而密码一旦生效,三样东西他一次全拿到手。广告本身可以整个换掉,不同的照片、不同的号码、不同的城市,而平台花了数月才建立起来的可信度信号却原封不动地留在原地。

运营者往往对这些账户保护不足,恰恰是因为它们的价值不是余额栏里的一个数字。银行围绕一个具体的金额数字来构建反欺诈控制。分类信息网站要防守的却是声誉和搜索排名,这些资产不会出现在任何资产负债表上,但客户在决定是否相信一个陌生人的广告时,对它们的依赖却同样真实。仅仅因为背后没有现金,就把广告主登录当成低风险账户来对待,是误判了真正处于危险中的东西。

这个漏洞首先出现在客服工单里,而不是反欺诈仪表盘上:一位广告主写信坚称自己从未发布过现在挂在自己名下的内容,或者一位客户抱怨某条广告不再像以前那样回复了。等这两类消息中的任何一条送到时,账户往往已经落入别人手中好几天了。

登录信息究竟是怎么被偷走的

这类账户被夺取的事件中,很少涉及犯罪分子专门针对某一位广告主。远比这常见的是撞库攻击:攻击者拿来某次和本网站毫无关系的数据泄露中流出的电子邮件和密码组合,比如某购物网站或论坛,然后自动化地在这里的登录表单上一一尝试,赌的是相当一部分人到处都用同一个密码。安全从业者把这归为一类独立的自动化攻击,与单纯猜测密码不同,恰恰因为这里什么都不是靠猜的。每一组被尝试的凭证都已经在别处证明过自己能用。

网络钓鱼是另一大来源,而这两者又相互喂养。一封伪装成来自平台、内容是关于广告被举报或订阅即将到期的假邮件,把广告主引到一个会记录下他输入的一切的登录页面。这些被偷走的账号密码组合常常最终进入日后用于攻击其他网站的同一批列表,所以这两种手法其实并不是彼此竞争,而是同一条供应链上的不同环节。

让撞库攻击难以用显而易见的办法阻止的,是规模和分散性。来自单一IP地址的少量登录失败,几乎任何基本的锁定机制都能拦下。可成千上万次尝试分散在一个不断轮换的住宅代理池上,每个地址只尝试几次,对于那种设计成几次失败后就封锁一个地址的防御来说,看起来就跟正常流量没什么两样。这就是为什么针对任何守着有价值东西的登录表单的攻击尝试,往往是持续不断的低强度背景噪音,而不是罕见的戏剧性事件,也是为什么等到有人报告事故才开始考虑账户安全,已经为时已晚。

对运营者来说,实际的后果是登录表单本身才是第一道防线,而不是事后处理烂摊子的客服队列。无论建立什么来减缓这一切,都必须能对付持续的、分散的尝试,而不是对付一个明显可疑、连续尝试同一账户五十次的人。

一旦有人进去,实际代价是什么

拿到有效登录信息的攻击者通常做的第一件事,是查看这个账户能触及到什么:账单信息、打款信息、广告内容本身,以及任何用来引导客户咨询的联系方式。更改联系电话或绑定的聊天账号往往是最先做的事,因为这会悄无声息地把每一条未来的客户咨询都转到攻击者手中,而不是真正的广告主,后者根本不知道发生了变化,直到某位客户提起,或者钱不再进账。

徽章是第二个受害者,也是对平台自身声誉影响最大的一个。称一条广告为已认证,是对某个特定时刻确实成立的一个流程的说法,而不是关于现在是谁在打理这个页面的永久事实,而被劫持的账户在让徽章本身原封不动的同时,把这句说法彻底推翻。客户现在打交道的这个人,从未被核实过。平台自己的信任标志,如今在为一个它从未见过的人担保。

钱也在流动,而且通常是通过原本已经绑定的那张卡,而不是新卡。想验证一张被盗信用卡是否有效,或者只是想为刚刚拿到手的账户投入更猛烈推广的攻击者,会用真正的广告主保存下来的支付方式购买广告积分或推荐位。等到真正的持卡人最终注意到这笔扣款,他会向自己的银行提出争议,而这笔争议恰恰计入了那些已经让高风险商户账户处于警戒状态的欺诈和争议率门槛,只不过这一次,运营者甚至无法把它归咎于一段处理不当的客户关系。这张绑定的卡属于一个人,而他从未授权过那个用自己被盗登录信息的陌生人所进行的这笔具体消费。

在这一切之下,还有一项很容易被低估的客服成本:两个人,真正的广告主,以及攻击者现在正在他们面前冒充的那个身份,双方都以为自己在跟一个合法账户打交道,而平台这边必须有人搞清楚哪个版本才是真的,恢复正确的那个,并向客户解释为什么他一周以来一直在联系的那个人并不是他以为的那个人。

这会变成法律通知义务,而不仅仅是一张客服工单

账户被劫持是否会催生法律上的通知义务,取决于攻击者究竟能看到什么,而不仅仅是他登录过这一事实。早在2014年,加州就成为第一个把被泄露的登录凭证,具体来说就是用户名或电子邮件地址与密码或安全问题答案的组合,纳入其数据泄露通知法所定义的个人信息范围的州,此后又有十多个其他州自行加入了类似的措辞。在这一类别适用的地方,一起仅限于登录信息本身、没有泄露社会安全号码、政府身份证件或金融账户号码的账户劫持事件,单凭这一点就可能触发通知义务。

这项义务实际要求的,通常比人们以为的要轻,而在决定该有多担心之前,弄清楚这个区别是值得的。以这种方式覆盖被泄露凭证的一些州,允许运营者用一种范围更窄的通知来满足要求,那种通知只是指示受影响的人重置密码以及与之相关的任何安全问题,而不是被盗社会安全号码所要求的那种更完整的通知包,后者包括向监管机构通报,在一些州还要提供信用监控服务。也有一些州只有在存在身份盗用或经济损失的真实风险时,才要求发出任何形式的通知,所以一起仅限于登录信息本身、没有其他任何东西被泄露的账户劫持,在这些地方可能完全落在义务范围之外。

这正是为什么攻击者究竟能接触到什么这个细节,比他是否登录过这件事本身更重要。一次只触及广告编辑器的会话,与一次打开了包含打款银行账号页面或认证过程中上传的扫描身份证件页面的会话,在法律上是完全不同的两回事。记录下究竟看到了什么,而不仅仅是登录发生的时间,才能在客户已经开始追问的压力下,迅速判断出到底适用哪条规则,而不是靠猜。

要把这件事做对,并不需要长期聘请一个法务团队。需要的是在第一起事故发生之前,就知道这个平台上的一次账户劫持会落入哪个类别,并把这个答案提前准备好,而不是等到广告主已经威胁要找律师时,才第一次去查这个问题。

真正能挡住它的办法,按顺序排列

在广告主登录环节启用多因素认证,是投入产出比最高的单一措施,因为它能直接击败撞库攻击:攻击者手里有一个能用的密码,却没有第二因素,不管他手上有多少组有效的密码组合可以尝试,这次尝试都会失败。美国国家标准与技术研究院于2025年定稿的现行数字身份指南,虽然是为联邦系统撰写的,却在别处也被广泛用作解决这个问题的参考标准,从防守方的角度描述了同样的结论:与其强迫用户按固定周期更换密码,那样做主要只会教会人们在换密码时挑选更弱但更好记的密码,该指南要求只有在确有证据表明密码已被泄露时才强制更换,要求对任何新密码都要拿去和常见值或已知已被泄露的值清单做比对,并要求限制单个账户在被锁定之前所能容忍的连续登录失败次数。这些都算不上什么奇特的技术。它只是一个懂得抵抗的登录表单。

在密码更改的那一刻终止所有活跃会话,能堵住最常见的后续手法,那就是被密码重置踢出去的攻击者,干脆继续使用他在重置之前就已经打开的那个会话。少了这一步,密码重置保护的只是下一次登录,而不是已经在进行中的那一次。

把一条此前已认证广告发生的突然重大改动,当作值得多看一眼的信号,而不只是放行了事,能捕捉到被劫持账户几乎每次都会呈现的那个特定模式:新照片、新电话号码,再加上一枚从此前延续下来的徽章,全都在同一个会话里发生变化。在这种组合上线之前做一次简短的人工复核,只花员工一点时间,却能恰好挡住这样一种局面:一枚数月前挣来的徽章,最终为一个从未经过核实的人做了担保。

打款和银行信息比账户里的其他任何东西都更应该上一把更强的锁,因为这是攻击者会专门去改的那一项,目的是转移真金白银,而不只是名声。在修改后的收款账户生效前设一个等待期,再配上一条发到旧联系方式而不是新联系方式的通知,能给真正的广告主一个窗口,让他有机会在第一笔款项打错地方之前发现变化并提出异议。

这些事不必一次性全做完。为绑定了支付方式的账户开启多因素认证,给收款信息的更改加一个延迟,再用一段话写清楚什么算得上一起事故、由谁来判断它是否触发通知义务,这些加起来不过是三个下午的工作量,而不是一整套安全项目。另一种选择,就是等到某位广告主已经打来电话质问为什么别人在用他的照片时,才现场去搞清楚这几个问题该怎么回答。

试用 DEMO

伴游目录网站系统,开箱即用