凭证填充攻击是指攻击者将窃取的用户名和密码凭证自动注入到网页身份验证功能中,企图非法访问用户帐户。一旦帐户登录成功,攻击者便会迅速控制该帐户。此时,黑客可能会进行欺诈性金融交易;如果是电子邮件帐户,他们会抓取帐户的已发送邮件和已删除邮件文件夹,查找所有可用的电子邮件地址。他们很可能会针对这些被盗用户发起新的网络钓鱼攻击,伪装成帐户已被入侵的受信任用户。
黑客通常通过用户点击钓鱼链接并在虚假网站登录页面输入账户信息来获取这些被盗凭证。或者,他们也可以在暗网上购买用户名和密码数据库。最后,专业黑客会入侵热门网站,窃取密码数据库,希望这些数据库没有使用加盐和迭代哈希等加密方式进行有效加密。
来源:秘密安全维基
延伸阅读:凭证填充攻击的演变威胁
凭证填充是另一种网络攻击,可以通过适当的网络安全教育和意识来缓解。对员工进行培训并使用 CyberHoot 的新网络钓鱼测试可以降低用户在恶意网站上输入凭证而导致安全漏洞的可能性。防御此类攻击的最佳方法是做好密码安全管理,并对员工/工作人员进行网络钓鱼危害培训。正确的密码安全管理可以通过以下步骤简化:
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。