電子郵件是萬能鑰匙
幾乎每一項線上服務都提供透過電子郵件找回帳號的功能:「忘記密碼?」。因此,掌握你電子郵件的人,也就潛在地掌握了你的 Amazon 帳號、你的銀行 App、你的社群網路、你的雲端儲存空間,乃至你的 Apple ID 或 Google 帳號。
攻擊者一旦入侵你的 Gmail 或 Outlook,就能對任何與之綁定的服務觸發密碼重設 完全不需要知道你的任何一組密碼。你 Gmail 密碼的強度,遠比你 Spotify 密碼的強度重要得多。
這正是資安專家所稱的「最脆弱環節」:攻擊者不會鎖定防護最完善的服務 他們鎖定的是防護最薄弱、卻能進而觸及其他服務的那一環。
針對電子郵件帳號的常見攻擊
絕大多數的電子郵件淪陷事件,都源自四種攻擊途徑。
最常見的是針對性網路釣魚:一封模仿 Google、Microsoft 或 Apple 的郵件邀你重新登入,釣魚頁面便即時擷取你的憑證。憑證填充(credential stuffing)則利用從其他服務竊得的密碼資料庫(Have I Been Pwned 已收錄超過 150 億筆外洩帳號) 只要你重複使用同一組密碼,攻擊者就會自動拿去試登你的電子郵件。SIM 卡劫持(SIM swapping)從電信業者手中盜走你的門號,藉此攔截驗證簡訊。暴力破解則鎖定那些未啟用 2FA、又使用簡易密碼的帳號。
如何保護你的電子郵件
五項具體行動,依成效由高至低排序:
- →啟用雙重驗證(2FA) 最好透過驗證器 App(Google Authenticator、Authy、Aegis),而非簡訊,因為簡訊容易受到 SIM 卡劫持的攻擊。
- →使用由密碼管理器(Bitwarden、1Password)產生、獨一無二的長密碼(20 字元以上) 絕不在其他地方重複使用。
- →定期檢查使用中的工作階段:在 Gmail 中,點擊頁面底部的「帳戶活動」,即可查看並關閉任何可疑的連線。
- →開啟新裝置登入警示 每當有新的登入,Gmail 與 Outlook 都會寄送郵件或推播通知。
- →避免在不熟悉的網站上以你的主要電子郵件位址作為登入帳號 改用別名信箱(SimpleLogin、Apple 的「隱藏我的電子郵件」)。
以簡訊為基礎的 2FA 聊勝於無,但仍難擋 SIM 卡劫持。請優先使用驗證器 App(Google Authenticator、Authy)或硬體金鑰(YubiKey)。
數位安全是一條鏈條,而它最脆弱的環節往往是電子郵件,而非你想保護的那項服務。今天就花五分鐘,為你的主要電子郵件帳號啟用 2FA 就個人數位安全而言,這是保護效益與付出心力比值最高的單一行動。
資料來源
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Trasimène:行動安全
檢查你的帳號安全