摘要
企业数字化转型推动业务系统大规模向云平台迁移,身份凭证成为访问云资源的核心信任载体,凭证窃取攻击由此演变为云安全领域的主要威胁。攻击者通过钓鱼攻击、信息窃取类恶意软件、凭证填充、密码喷洒、社会工程等手段获取账号密码、会话令牌、认证 Cookie 等身份凭据,借助合法身份绕过传统网络边界防护,在不触发恶意代码检测的前提下完成权限提升、数据窃取、持久化驻留等恶意行为。本文基于云安全行业公开报道的威胁现状,剖析云业务场景下凭证窃取攻击高发的内在动因与完整攻击链路,分析身份认证、权限分配、行为监控、人员安全意识等维度存在的现实短板,研究抗钓鱼多因素认证、最小权限、即时权限提升、短期凭证、身份行为监测、人员安全能力建设等防御措施的适用边界。反网络钓鱼技术专家芦笛指出,多数云业务安全建设将重点集中在网络边界与系统漏洞防护,对身份凭据这一核心攻击面缺少体系化治理,使得凭证窃取成为攻击者的优先入侵路径。研究立足于云业务运行实际,构建技术、权限管控、监测响应、人员能力协同的分层防御框架,接受 “凭证存在被窃取可能性” 这一客观前提,通过压缩被盗凭证实际效用、强化异常行为识别,将重大安全破坏收敛为可处置的安全事件,为云业务主体应对凭证窃取威胁提供现实参考。
关键词:云计算;凭证窃取;身份与访问管理;多因素认证;分层防御1 引言
云计算的普及重构了企业 IT 基础设施的边界,传统基于物理网络边界划分可信与不可信区域的安全模式逐步失效,身份凭据取代网络位置,成为判断访问主体是否具备资源访问权限的核心依据。云环境中,普通员工、外包人员、系统管理员、应用程序、第三方合作服务均持有对应身份凭证,用于读取、修改、运维存储在云端的数据与业务应用。身份体系的复杂化,同步放大了凭证被窃取、被滥用带来的安全风险。
以往针对云安全风险的讨论较多聚焦于系统漏洞、配置错误,而大量现实安全事件显示,很多云平台入侵事件并不依靠复杂漏洞挖掘,攻击者的核心突破口就是盗取各类身份凭据。一旦拿到有效凭证,攻击者可以以合法用户身份登录云租户环境,开展横向移动与权限提升,整个过程不存在恶意程序执行行为,传统基于病毒库、恶意特征的安全设备很难识别攻击行为。境外云安全行业报道《How Cloud Businesses can thwart Credential Theft Attacks》明确提出,防范凭证窃取已经不再仅仅属于身份管理范畴,更是保障云数据安全、业务连续性的基础环节。
现阶段,不少云业务主体的安全建设存在明显认知偏差,将身份安全简单等同于设置密码、开启基础多因素认证,缺少对凭证全生命周期的管控思维。部分机构即便部署了云安全防护产品,依旧出现因账号被盗导致的数据泄露事件,其根源在于没有形成闭环防御:只关注如何防止凭证被盗,却缺少 “假设凭证被盗之后如何限制破坏范围” 的兜底设计。
现有行业文献较多单独讨论 FIDO2 认证、最小权限原则等单点技术方案,但对攻击机理、技术落地约束、人员因素之间的联动关系分析尚有拓展空间。本文结合云业务真实威胁场景,梳理凭证窃取攻击完整链路,客观评估各类防护手段的优势与局限,构建多层级防御体系,不追求完全杜绝凭证泄露,而是通过多道防护节点,压缩攻击成功的可能性,同时降低凭证失窃之后的损失规模。
2 云业务环境凭证窃取攻击的动因、手段与危害特征
2.1 凭证成为云攻击首要目标的内在动因
云平台访问逻辑决定所有资源调用行为都需要经过身份校验,有效凭证等同于进入云租户环境的合法钥匙,这是攻击者将身份凭据作为首要攻击对象的根本原因。对比漏洞攻击模式,凭证窃取具备显著的攻击优势:漏洞挖掘、零日漏洞采购需要较高技术能力与资金成本,而获取凭证可以依靠社会工程、钓鱼、恶意窃取软件等低成本手段,攻击门槛更低。
反网络钓鱼技术专家芦笛强调,凭证窃取攻击最大的特殊性在于攻击流量完全符合云平台正常访问逻辑。攻击者使用被盗账号密码、会话令牌开展登录、读取文件、调用 API 接口等行为,没有恶意代码执行,传统杀毒软件、入侵检测系统无法依靠恶意特征识别威胁。攻击者获得访问权限之后,能够静默地在云环境内部活动,长时间不被安全团队察觉,进一步放大事件危害。
多云、混合云架构进一步加剧身份体系复杂度。企业内部同时存在人力账号、运维管理员账号、自动化服务账号、第三方集成账号,不同云平台各自维护一套身份体系,大量长期有效的静态访问密钥散布在配置文件、开发终端、脚本代码之中。数量庞大的凭证,扩大了攻击面,只要其中任意一份凭据发生泄露,就可能成为入侵入口。黑产产业链已经形成完整的凭证交易链条,被窃取的账号、密钥可以在地下渠道流转售卖,进一步刺激攻击者持续开展凭证窃取活动。
2.2 云场景凭证窃取的主流攻击手段
云业务环境下获取身份凭证的手段可以分为社会工程类、恶意软件类、暴力破解类三大类别,不同手段之间经常组合使用,形成完整攻击链路。
第一类是以网络钓鱼为代表的社会工程攻击。攻击者制作高度仿真的云平台登录页面,通过邮件、即时通讯工具推送钓鱼链接,诱导员工输入账号密码。部分高级钓鱼还可以实施中间人代理,实时拦截用户提交的账号、多因素认证会话信息。一旦用户在伪造页面完成登录,用户名、密码、会话 Cookie、临时令牌会全部被攻击者截获,直接用于访问云资源。云业务大量使用外部网页登录,也让钓鱼欺骗拥有更多实施空间。
第二类是信息窃取类恶意软件。恶意程序植入员工终端之后,会自动从浏览器、本地客户端中提取已经保存的账号、密码、会话 Cookie,包括云控制台、业务系统的访问凭据。这类恶意软件不需要破解密码,直接读取终端本地已经缓存完成认证的会话信息,即便用户设置复杂度较高的密码,只要终端被感染,会话令牌依旧会遭到窃取。很多企业将防护重点放在云平台本身,对员工办公终端的凭证窃取风险重视不足。
第三类属于批量暴力类攻击,主要包含凭证填充与密码喷洒。凭证填充利用其他平台泄露的账号密码组合,尝试登录企业云服务,利用员工跨平台密码复用习惯完成账号接管;密码喷洒使用少量高频密码,批量尝试大量账号,规避登录失败次数锁定策略。除针对人员账号之外,攻击者还会在公开代码仓库、公开存储桶中搜寻被意外泄露的静态访问密钥、服务账号凭证,直接获得云环境访问权限。
攻击链路完成凭证获取之后,并不会止步于登录系统。攻击者会利用云环境权限配置缺陷开展权限提升,复制、导出业务敏感数据,创建后门账号用于长期驻留,篡改云资源配置,甚至利用租户资源发起对外攻击。整个攻击流程从拿到凭据到完成破坏,全部依托云平台原生接口实现。
2.3 凭证被窃取之后的危害传导逻辑
凭证失窃带来的损害程度,并不单纯取决于凭证本身,更多由账号绑定的权限大小决定。普通员工账号被盗,如果账号仅具备有限业务访问权限,攻击危害相对可控;若是管理员账号、高权限服务账号的静态密钥发生泄露,攻击者就可以对整个云租户环境实施管控。
现实场景中,大量企业存在权限过度分配问题,很多业务账号、服务账号被赋予超出业务需要的权限。低权限普通账号被盗之后,攻击者可以依托云内部身份机制完成横向移动,寻找权限提升路径,由低权限访问逐步获取核心资源控制能力。很多安全事件最初仅仅泄露普通员工账号,最终演变为全租户数据泄露,正是这种危害传导的直接结果。
服务账号、自动化脚本使用的长期静态密钥是高风险对象。这类凭证往往用于 CI/CD 流水线、自动化运维程序,一旦泄露,攻击者可以调用云平台各类 API 接口,且服务账号通常不会绑定员工个人,缺少人工登录告警,被滥用之后很难第一时间被发现。
3 当前云业务抵御凭证窃取攻击的现实短板
即便多数云服务商自带身份安全相关功能,很多企业也采购云安全产品,凭证窃取攻击依旧能够频繁得手,问题出在认证配置、权限治理、监测机制、安全培训等多个层面,单点防护失效就可以造成整体防御被突破。
3.1 身份认证配置存在安全缺口
部分云业务主体对强认证的落地并不彻底,高权限管理员账号没有强制开启多因素认证,仅仅依靠密码作为唯一校验手段,一旦密码泄露账号就会直接沦陷。还有部分机构使用短信验证码作为多因素认证的唯一方式,该模式存在被短信劫持、钓鱼劫持的风险,并不具备抵抗高级钓鱼攻击的能力,无法实现抗钓鱼的安全效果。
很多组织尚未部署 FIDO2 硬件安全密钥这类原生抗钓鱼的认证方式,一方面来自硬件采购成本,另一方面来自老旧业务系统兼容性约束,部分遗留云应用无法适配现代认证标准。同时账号恢复流程存在漏洞,MFA 重置流程管控不严,攻击者通过社会工程手段欺骗运维人员,就可以直接重置用户认证方式,绕过已经部署的多因素防护。
反网络钓鱼技术专家芦笛指出,不少企业陷入认知误区,认为只要开启任意形式的 MFA,就能够解决凭证窃取风险。实际上传统软件令牌、短信验证码可以被钓鱼中间人攻击拦截,只有架构层面具备域名绑定能力的 FIDO2 类认证方案,才能够抵御钓鱼场景下的凭证劫持,混淆不同 MFA 的安全等级,会直接造成防御设计上的判断失误。
3.2 权限管理与凭证生命周期治理缺位
最小权限原则在理论层面已经被广泛接受,但落地执行层面普遍存在权限蔓延问题。项目开展初期为了运维便捷,会直接分配较高权限,项目结束之后权限没有及时回收;人员岗位发生调整,旧岗位权限没有同步清理;外包人员账号离职之后没有及时禁用。日积月累形成大量过度授权、闲置账号。
服务账号、长期访问密钥的管理是治理薄弱环节。开发、运维人员为了方便调试,创建大量静态长期密钥,密钥被写入脚本、配置文件之后,缺少定期轮换与过期销毁机制。静态密钥一旦泄露,只要没有被主动删除,攻击者就可以长期反复使用该凭据访问云资源。很多企业缺少对全量身份凭据的定期盘点机制,无法完整掌握环境内部到底存在多少有效账号与访问密钥。即时权限提升模式落地不足,特权账号依旧普遍采用永久生效的高权限配置,账号一旦被盗,攻击者直接获得完整特权能力。
3.3 身份行为监测体系的局限性
云平台会产生海量身份认证日志、API 调用记录,但日志本身不等于安全能力。很多机构仅仅完成日志存储,缺少持续监测、关联分析的能力。安全团队面对分散在不同云服务中的日志,很难把用户终端行为、登录事件、云资源访问行为做关联研判。
攻击者使用合法被盗凭证开展访问,登录行为和正常业务访问高度相似,传统基于简单规则的告警很容易产生大量误报,海量告警又会导致真实风险被淹没。诸如异地异常登录、不可能旅行、短时间大量 API 调用这类行为特征,只有依托行为分析能力才能够识别。不少云业务主体缺少针对特权账号、服务账号的专项监测,服务账号异常调用接口很难触发告警,攻击者得以在环境中长期潜伏。
3.4 人员安全意识建设的现实瓶颈
技术防护可以设置多层屏障,但钓鱼、社会工程攻击的突破口始终落在人员操作行为上。员工在钓鱼页面输入账号密码,是大量凭证窃取攻击的起点。当前企业开展的安全意识培训普遍存在两个短板:一是培训内容偏向通用互联网钓鱼案例,缺少贴合云业务场景的模拟,缺少针对云控制台登录、云身份认证请求这类场景的风险讲解;二是把培训目标简化为告知员工不要点击可疑链接,缺少面对仿真钓鱼场景的实操训练。
部分企业开展钓鱼模拟演练,但是演练频次不合理,演练结束之后只统计点击数量,缺少针对云业务场景的复盘,没有教会员工识别伪造的云登录页面、伪造的认证弹窗。员工即便完成安全课程学习,面对高度仿真、和日常工作高度贴合的钓鱼诱饵,依旧存在提交凭证的可能性。单纯依靠人员主观警惕,不能作为主要防护手段,只能作为整体防御体系的补充环节。
4 面向凭证窃取威胁的分层防御体系构建
有效的防御策略不能寄希望于完全杜绝凭证泄露事件,需要建立分层安全模型:第一层从源头强化认证,提升攻击者窃取可用凭证的难度;第二层做好权限管控,即便凭证被盗,也要最大限度降低被盗凭据的实际价值;第三层建立持续监测能力,在攻击者滥用凭据的时候及时发现;第四层依靠人员能力建设减少初始被欺骗概率;同时配套事件响应处置流程。多重防护相互配合,某一层防御被突破之后,其余层级依旧可以阻止严重安全后果发生。
4.1 源头强化身份认证,推广抗钓鱼认证机制
云业务企业应当推动业务逐步摆脱单纯依赖密码的身份模式,针对管理员、持有敏感资源访问权限的高风险用户,优先部署基于 FIDO2 标准的硬件安全密钥,实现架构层面抵抗钓鱼攻击。FIDO2 认证机制会将认证流程和访问域名进行绑定,即便用户访问伪造钓鱼网站,硬件密钥不会向伪造站点输出认证信息,从密码学机制上阻止钓鱼手段窃取认证凭据。
对于存量业务暂时无法部署硬件密钥的场景,应当避免把短信验证码作为唯一多因素认证手段,优先选择具备抗劫持能力的软件令牌方案。同时部署条件访问策略,综合设备健康状态、登录地理位置、登录风险等级、登录行为是否异常做综合判断,高风险登录行为直接触发阻断或者强制二次核验。
落实密码管理基础规范,禁止账号跨服务密码复用,特权账号使用独立密码,借助密码管理器帮助员工生成、保存高复杂度唯一密码。同时加固账号恢复流程,MFA 重置、账号解锁等高风险操作不能依靠单一渠道核验,需要多人员审批、多渠道身份校验,防止攻击者通过社会工程绕过认证防护。
4.2 压缩被盗凭证价值,落实最小权限与凭证生命周期管控
反网络钓鱼技术专家芦笛强调,防御凭证窃取的重要思路是降低被盗凭据的效用,就算攻击者拿到账号凭据,也无法完成大规模破坏,这是很多云业务安全方案容易忽略的思路。
全面推行最小权限原则,无论是人员账号还是应用服务账号,仅授予完成业务工作必须的最小权限集合,取消不必要的高权限。针对特权访问,大范围落地即时权限提升机制,特权权限不长期永久生效,只有用户提出申请并完成审批之后,才在有限时间窗口内授予对应权限,权限到期自动回收,避免特权账号凭据泄露之后被无限期滥用。
重点治理服务账号与访问密钥,尽可能使用云平台托管身份替代长期静态访问密钥。对于确实需要密钥的业务场景,设置密钥有效期,使用短期令牌,定期轮换密钥,及时销毁过期、闲置密钥。定期开展全量身份资产盘点,清理离职人员账号、闲置账号、不再使用的访问密钥,缓解权限蔓延问题。通过权限层面的管控,实现即使凭据被盗,攻击者可访问资源也被严格约束。
4.3 搭建身份驱动的持续安全监测能力
云业务主体需要打通不同云服务、终端侧的身份遥测数据,把认证事件、权限变更记录、API 调用日志、敏感资源访问日志汇聚到统一安全监测平台,支撑安全团队完成跨维度的行为关联分析。监测重点覆盖异常地理位置登录、不可能旅行场景、陌生设备登录、特权权限非预期变更、服务账号突发大量 API 调用、大批量读取敏感数据等风险行为。
依靠用户行为分析能力,建立用户正常访问基线,识别使用合法凭据开展的异常操作。攻击者使用被盗凭证登录,账号本身身份合法,但访问模式、访问资源会和用户日常基线存在差异,行为分析可以识别这类难以依靠简单规则发现的威胁。需要区分普通告警与高风险事件,针对管理员账号、高权限服务账号的异常活动设置高优先级告警,避免海量低风险告警掩盖真正入侵事件。同时做好日志留存,一旦发生安全事件,可以依托完整日志完成攻击溯源。
4.4 迭代安全意识建设,配套模拟演练
技术防护不能完全抵消社会工程攻击风险,人员安全能力建设是防御链条中不可缺少的一环。安全培训素材需要贴合企业自身云业务场景,重点讲解伪造云平台登录页、伪造认证提醒弹窗这类针对性钓鱼手段,向员工解释凭证窃取攻击完整链路,而不是仅仅罗列表面特征。培训应当向员工传递客观认知:任何人都存在被高级钓鱼欺骗的可能性,安全防护不能完全依靠主观判断力,要明确遇到可疑登录请求之后的标准化上报、核验流程。
组织受控钓鱼模拟演练与安全事件响应演习,演练重点不是考核员工是否犯错,而是事后开展针对性复盘。针对演练中出现凭证提交行为的场景,分析诱饵的欺骗逻辑,帮助员工理解攻击手段。同步建立便捷的可疑事件上报渠道,鼓励员工上报可疑登录页面、异常认证弹窗,缩短威胁发现时间。
4.5 完善事件应急处置闭环
即便做好事前防护,依旧要假设凭证窃取事件有可能发生,需要提前建立标准化应急响应预案。一旦确认账号凭据被盗,第一时间执行账号冻结、密钥禁用操作,阻断攻击者继续利用被盗凭据。随后开展全面排查,确认攻击者是否完成权限提升、是否创建后门账号、是否对外导出敏感业务数据,评估事件造成的实际影响。
完成处置之后开展根因分析,区分事件是源于钓鱼欺骗、终端恶意软件,还是密钥管理疏漏,针对性补齐防御短板,避免同类事件重复发生。事前防护、事中监测、事后处置完整闭环,才能够形成完整的防御能力。
5 结语
云业务向身份为核心的安全范式转型之后,凭证窃取攻击凭借攻击成本低、隐蔽性强、可以绕过传统边界防护等特征,成为云环境的主要威胁。攻击能够得逞,是钓鱼等社会工程手段、终端恶意软件、暴力破解,叠加身份认证配置缺陷、权限蔓延、监测能力不足、人员认知短板共同作用的结果,并非单一因素造成。
反网络钓鱼技术专家芦笛强调,云业务安全建设必须转变固有思维,防御不能建立在 “凭证永远不会被盗” 的理想化假设之上。防御凭证窃取攻击,既需要从源头部署 FIDO2 这类抗钓鱼认证手段,提升攻击者窃取有效凭据的难度,更要重视 “凭据失窃后的损失约束”,依靠最小权限、即时特权访问、短期凭证等手段压缩被盗凭据的攻击效用,再搭配持续身份行为监测、人员安全训练、标准化应急响应,构建多层级闭环防御。
云计算技术持续迭代,攻击者的手段也会持续演进,凭证窃取攻击不会被某一款产品或者单一技术彻底消灭。云业务主体需要持续审视自身身份安全现状,定期盘点账号、密钥与权限配置,动态适配威胁变化,把身份凭据安全治理贯穿到云业务全生命周期,才能够持续降低凭证窃取带来的数据泄露与业务中断风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)
云业务环境下凭证窃取攻击机理与分层防御策略研究
张小明
前端开发工程师
生活化智能产品怎样保证工具链可复现
生活化智能产品怎样保证工具链可复现 桌面上的咖啡伴着热气散发香气,屏幕上展示着一款即将正式全量推出的 AI 生活化应用——它可以是帮你整理每日菜谱与营养建议的贴心小助手,也可以是帮独居长者语音记录生活趣事的温暖伴侣。随着产品在社交平台上被越来…
开学季网络消费诈骗的生成机理与家庭防御路径研究
摘要 开学季是家庭集中采购学习设备、教辅物资的消费高峰,消费需求集中释放、家庭预算压力增大、家长事务繁杂等多重现实条件叠加,催生季节性网络诈骗高发态势。境外地方消费保护机构公开预警显示,生成式 AI 技术赋能之下,虚假电商…
applera1n怎么用?零成本iOS激活锁绕过工具,4步解锁iOS 15-16.6旧iPhone
applera1n怎么用?零成本iOS激活锁绕过工具,4步解锁iOS 15-16.6旧iPhone 【免费下载链接】applera1n icloud bypass for ios 15-16 项目地址: https://gitcode.com/gh_mirrors/ap/applera1n 抽屉里那台旧 iPhone 6s 又卡在激活页面了?A…
零成本把 PC 游戏串流到客厅:Sunshine 自托管串流服务器 6 步上手实录
零成本把 PC 游戏串流到客厅:Sunshine 自托管串流服务器 6 步上手实录 【免费下载链接】Sunshine Self-hosted game stream host for Moonlight. 项目地址: https://gitcode.com/GitHub_Trending/su/Sunshine 周五晚上 9 点,你瘫在沙发上刷着手机…
KOReader使用教程:从第一次安装到熟练阅读的完整路线
KOReader使用教程:从第一次安装到熟练阅读的完整路线 【免费下载链接】koreader An ebook reader application supporting PDF, DjVu, EPUB, FB2 and many more formats, running on Cervantes, Kindle, Kobo, PocketBook and Android devices 项目地址: https://…
多智能体协同修复框架MultiFixer:解决多段代码缺陷的工程实践
1. 项目概述:当多段代码缺陷遇上多智能体协同修复在软件开发的日常中,修复Bug是程序员的家常便饭。但有一种Bug,我们称之为“多段缺陷”,它像一条狡猾的蛇,在代码库的不同位置留下多处咬痕。传统的单点修复工具&#x…