百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

研究认为IT管理员也应为密码使用不力承担责任 最爱用的是"admin"

cac55 2024-10-03 17:53 40 浏览 0 评论

Outpost24 的新数据显示,IT管理员在密码问题上可能与最终用户一样愚蠢。对 180 多万个密码进行的分析表明,"admin"是管理员们最常用的密码,其他发现还表明各种设备默认密码也继续被这些所谓IT部门的工作人员接受。

这些有关管理员凭证的数据来自 Outpost24 的威胁情报解决方案 Threat Compass,该解决方案可提供有关被盗用户凭证的可操作情报。Threat Compass 可检测恶意软件获取的受损凭据,并通知安全团队尽快减轻目标威胁。

默认(管理员)密码是设备、系统或应用程序的预定义密码,通常与默认账户相关联,用于初始设置。默认密码一般都是众所周知的(例如,admin、password、12345),或者只需查找产品文档或上网搜索就能轻松找到。默认密码被认为是一个安全漏洞,因为它是攻击者最容易进入的入口之一。

近年来,各国新立法禁止使用默认密码,包括英国政府的《产品安全和电信基础设施(PSTII)法案》和加利福尼亚州的默认密码法(参议院第 327 号法案)。

然而,尽管默认密码声名狼藉,但仍被广泛使用。虽然分析的数据是从凭据窃取软件(一种恶意软件,专门针对能够存储用户名、密码和其他身份验证凭据的应用程序)中获取的,但列表中的大多数密码都可以通过不复杂的密码猜测攻击轻松猜出。

前 20 位管理员密码: 默认密码、静态密码和非常糟糕的密码

为了将密码列表的范围缩小到管理员密码,研究人员搜索了 Threat Compass 后台存储的统计数据,以查找被识别为管理员门户的页面。发现在 2023 年(1 月至 9 月)共找回了 180 万个密码。

Outpost24 的威胁情报解决方案 Threat Compass 检索到的前 20 个管理员密码:

  1. admin

  2. 123456

  3. 12345678

  4. 1234

  5. Password

  6. 123

  7. 12345

  8. admin123

  9. 123456789

  10. adminisp

  11. demo

  12. root

  13. 123123

  14. admin@123

  15. 123456aA@

  16. 01031974

  17. Admin@123

  18. 111111

  19. admin1234

  20. admin1

前 20 项发现仅限于已知和可预测的密码,但这些密码与管理门户相关联的事实也告诉我们,恶意软件完全有能力将特权用户作为攻击目标。让我们回顾一下恶意软件如何瞄准 IT 专业人员,以及哪些密码容易受到攻击。

恶意软件有许多不同的形态和形式。通过各种不同的社会工程学策略,坏人会将恶意软件植入目标系统。虽然网络钓鱼活动是最广为人知的操作,但最近有组织的网络犯罪团伙(最著名的是 Traffers 团队)的崛起催生了更专业的恶意软件交付方式。

贩运者通过 YouTube 视频或Google广告将恶意软件传播到欺诈内容中。管理员可能会成为 IT 管理工具广告的目标,这些广告会将他们重定向到另一个网站。然后,这些流氓网站会将恶意软件与合法软件捆绑在一起,以避免被发现。

安装后,恶意软件会在后台悄悄地收集用户的个人信息,如用户电脑上的登录信息,其中包括:

网络浏览器,如Google浏览器。

FTP 客户端,例如 WinSCP。

邮件客户端账户,例如 Microsoft Outlook。

钱包文件,例如比特币。

根据应用程序的不同,破解加密机制以获取用户应用程序的明文密码可能很简单。例如,在Google浏览器中,恶意软件会以受害者的名义向浏览器的加密工具发出请求,以解密计算机上存储的信息。

在那里,密码会被出售给出价最高者,后者可以利用密码进行账户接管或凭证填充攻击。

要确保密码和业务数据的安全,有两个关键要点。一是通过标准的最佳实践来保护密码,二是避免恶意软件感染。

确保密码安全的最佳做法

让我们从显而易见的方面开始。不要使用默认密码,始终为每个账户创建一个独特、冗长、强大的密码。在整个网络中执行这些安全措施。使用 Specops Password Auditor(Outpost24 旗下公司)等工具查找管理员密码使用不当的迹象。这款只读工具可以扫描 Active Directory 环境,查找与密码相关的漏洞,包括哪些账户使用了相同、空白、过期和受损的密码。相同的 Active Directory 密码可能表明您没有阻止常用密码,或者管理员用户在多个账户中使用相同的密码。该工具可查找的其他与管理员密码相关的漏洞包括陈旧的管理员账户、可授权的管理员账户等。

防止恶意软件感染的最佳做法

这个问题比较复杂。首先,您需要紧跟网络犯罪日益增长的趋势。生态系统在不断演变,威胁情报解决方案可以帮助您识别最新的威胁,并采取必要的安全措施来保护自己。

针对当今的威胁(如 Traffers 攻击链),我们建议采取以下实用方法:

使用最新的反恶意软件解决方案,如端点检测和响应以及防病毒软件。

禁用浏览器密码保存和自动填充设置,因为恶意软件可以轻易获取浏览器中存储的凭据。

点击广告或链接后,核实是否已重定向到所需网站。

密切关注网站上的域名错别字、歧义内容和其他危险信号。

避免在公司和个人设备上使用"破解"软件。

最后,如果用户的凭据被恶意软件获取,则要降低有针对性攻击的风险。

相关推荐

QQ表情大图(QQ表情大图怎么发)

爷青回 | QQ经典老头像(爷青回这个梗出自哪里)

点个关注不迷路记得点击上方关注我呦点击表情包长按可保存至手机表情包素材来源于网络,仅供分享哦拿完图记得吱一声点击下方分享、在看让更多人看到...

史上最全QQ官方经典头像全面翻新,不光高清还会动

每当看到上面这些头像,总能想起那些年的"轻舞飞扬","缘分天空","追风少年",这些已经模糊的头像给我们留下了太深的印象。这次为了纪念QQ20周年,腾讯官方整合了早期的105个经典头像,进行了全面翻...

QQ最全表情含义图解意思(qq表情含义图解最新 新版 文字)

QQ都不陌生吧!对QQ的表情符号含义你了解多少呢?在本文中最全图解233个表情所表达的含义,供有需人享用。用过QQ的人都晓得它的创始人是马化腾。QQ于1999年2月10日正式推出。QQ是腾讯公司开发的...

海联真人版QQ经典表情(海联真人版qq经典表情在哪)

海联版傲娇的说声“耶”狂拽炫酷就是我淑女应该轻言细语萌萌哒的娇羞哎哟喂小丫头片子机智如我吓死宝宝了欧巴卡几嘛~今天天气好晴朗怎么样?是不是很有趣呢拿起手机给自己拍几张萌萌哒的美照吧...

QQ音乐·音乐灵感独家对话金曲奖「最佳单曲制作人奖」得主JADE

JADE-AllRightJADE-差-点JADE-Goodbye,GoodbyeJADE-IAmLovefeat.乔瑟夫Chillseph下面请听本期灵感电台节目:本期博客...

亿万富豪爱泼斯坦狱中“自杀”,他背后的神秘女人出现在洛杉矶快餐店

爱泼斯坦在狱中离奇“自杀”,但他身负同谋指控的前女友、英国社交名媛希莱恩·麦克斯维尔(GhislaineMaxwell),却意外地出现在了洛杉矶街头平民快餐店,边啃着汉堡,咽着薯条,嘬着奶昔,边埋头...

扛起星战大旗的你们 觉得星战女需要换一身衣裳吗?

马上进入2016年,除了各种总结盘点以外,2016年的新看点也是需要科普一下了。目前最令人期待的应该就是《星球大战》回归了!《StarWars:原力觉醒》1月10日上映,博主不是电影评论员,所以不会...

和人对话的时候,我,最怕的就是,看到了自己内心的惶恐和脆弱

IWannaBeYourSlave(LiveFromGlobalCitizenLive2021),Maneskin很多时候,哪怕最甘于寂寞的人,也需要和人发生关联,需要和这个世界沟...

2024年度串烧完整版(搞笑失败尴尬丢人版)来了

一首APT的时间带你回顾你的2024年年度歌单。·1.《免我蹉跎苦》黄龄。·2.《红昭愿》音阙诗听。·3.《苹果香》狼戈。·4.《免我蹉跎苦》黄龄。·5.《红昭愿》音阙诗听。·6.《苹果香》狼戈。·7...

一课译词:打工人(打工人的翻译)

下午好,各位打工人!近日,“打工人”爆红网络,受到各行各业年轻人的追捧,但这词到底说的是个啥?“打工人”是那些依靠体力或技术的劳动者的统称。除了赚钱这个最大的目标,别的啥也不想;他们意志坚定,也不会迟...

初级词汇题(一)柏拉图指出不是每个孩子都适合上学,你赞成吗?

初级词汇题(一)柏拉图在《理想国》中指出不是每个孩子都适合上学,你赞成吗?今天分享的题目是我基于英文原著改编的初级词汇题A开头的第81道题。背景知识拓展:什么是nativist(先天论者)?什么是哲学...

治愈系英文:每个说不想恋爱的人,心里都装着一个无法拥有的人

Therearesomanypeopleouttherewhowilltellyouthatyoucan't.Whatyou'vegottodoisturna...

首首经典!意大利流行乐队Maneskin作品I WANNA BE YOUR SLAVE

手机点击试听(上边)Maneskin是一支来自罗马的意大利流行摇滚乐队,由主唱DamianoDavid、贝斯手VictoriaDeAngelis、吉他手ThomasRaggi和鼓手...

国家电网新一代电子商务平台投标文件双层PDF制作最全教程

投标知识在招投标过程中,我们经常碰见有些文件要求制成双层PDF格式,那么双层PDF是什么呢?怎么制作呢?今天就给大家普及下。定义双层PDF双层PDF格式文件是一种具有多层结构的PDF格式文件,是PD...

取消回复欢迎 发表评论: