邮箱是万能钥匙
几乎每一项在线服务都提供通过邮箱找回账户的功能:「忘记密码?」。因此,谁掌控了你的邮箱地址,谁就可能掌控你的 Amazon 账户、你的银行 App、你的社交网络、你的云端存储、你的 Apple ID 或 Google 账户。
攻击者一旦进入你的 Gmail 或 Outlook,就能对与之关联的任何服务发起密码重置 而无需知道你的任何一个密码。你 Gmail 密码的强度,远比你 Spotify 密码的强度重要得多。
这正是安全专家所说的「最薄弱环节」:攻击者不会去攻击防护最严密的服务,而是攻击那个防护最松懈、却能触及其他一切的服务。
针对邮箱账户的常见攻击
绝大多数邮箱失陷事件都源自四种攻击手段。
定向钓鱼最为常见:一封仿冒 Google、Microsoft 或 Apple 的邮件邀请你重新登录,钓鱼网页会实时窃取你的登录凭据。撞库攻击则利用从其他服务盗取的密码数据库(Have I Been Pwned 收录了超过 150 亿个已泄露账户) 如果你重复使用同一个密码,攻击者就会自动拿它来尝试登录你的邮箱。SIM 卡劫持则从运营商处夺取你的手机号,借此拦截验证短信。暴力破解则针对那些未启用 2FA、又使用简单密码的账户。
如何保护你的邮箱
五项具体行动,按影响力排序:
- →启用双因素身份验证(2FA) 最好通过验证器应用(Google Authenticator、Authy、Aegis),而非短信,因为短信容易受到 SIM 卡劫持的攻击。
- →使用由密码管理器(Bitwarden、1Password)生成的独一无二的长密码(20 个字符以上) 切勿在别处重复使用。
- →定期检查活跃会话:在 Gmail 中,点击页面底部的“账户活动”,即可查看并关闭任何可疑的连接。
- →为新设备开启登录提醒 每当有新设备登录,Gmail 和 Outlook 都会发送一封邮件或一条通知。
- →避免在不熟悉的网站上用你的主邮箱地址作为登录名 改用一个别名地址(SimpleLogin、Apple Hide My Email)。
基于短信的 2FA 聊胜于无,但仍然易受 SIM 卡劫持的攻击。更推荐使用验证器应用(Google Authenticator、Authy)或硬件密钥(YubiKey)。
数字安全是一条环环相扣的链条,而最薄弱的一环往往是电子邮箱,而非你想要保护的那个服务。今天就花五分钟,为你的主邮箱账户开启 2FA 在个人数字安全领域,这是防护收益与所需付出之比最高的单项举措。
资料来源
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Trasimène:移动安全
检查你账户的安全性