利用撞库攻击,一尼日利亚黑客将他人工资据为己有

admin 2022年2月26日02:41:41评论74 views字数 739阅读2分27秒阅读模式

据Bleeping Computer网站消息,一名叫查尔斯·奥努斯(Charles Onus)的尼日利亚人侵入一家人力资源公司的用户账户并窃取工资存款,此案已在纽约南区地方法院接受审理。

利用撞库攻击,一尼日利亚黑客将他人工资据为己有

根据起诉书和在法庭上的陈述,奥努斯从2017年7月开始,陆续将这家公司的用户工资窃取并转移到了自己的银行账户中,直到被捕时,已累计入侵了5500个用户账户,总共转移了80万美元。

奥努斯使用了简单而又粗暴的方式——撞库来窃取账户。通过凭证填充,攻击者使用从以前的数据泄露中获取的用户名和密码组合来登录账户。该方法不同于暴力破解或猜测密码,因为它不涉及破解,而是依赖于受害者往往在多个平台上重复使用相同的凭证。

奥努斯已于2021年4月14日在机场被捕,并承认了相关罪行,最终的裁决将在2022 年 5 月 12 日公布。

其实,阻止撞库攻击的一个简单方法是使用多因素认证(MFA),除了用户名和密码,还需要一个单独的验证码,这类验证码通常通过短信或使用身份验证应用程序发送给用户,因此即使攻击者的登录名和密码被盗,如果没有 MFA 一次性密码也无法登录。

除此以外,用户也尽量避免在多个平台上使用相同或过于相似的账户密码,也不要使用过于简单的密码,比如根据Nord Security发布的《2021世界密码排行》,123456依然是使用人数最多的密码,这类简单且连续的密码往往给网络犯罪分子提供了可乘之机。

参考来源

https://www.bleepingcomputer.com/news/security/nigerian-hacker-pleads-guilty-to-stealing-payroll-deposits/

利用撞库攻击,一尼日利亚黑客将他人工资据为己有



精彩推荐






利用撞库攻击,一尼日利亚黑客将他人工资据为己有

利用撞库攻击,一尼日利亚黑客将他人工资据为己有
利用撞库攻击,一尼日利亚黑客将他人工资据为己有
利用撞库攻击,一尼日利亚黑客将他人工资据为己有
利用撞库攻击,一尼日利亚黑客将他人工资据为己有

原文始发于微信公众号(FreeBuf):利用撞库攻击,一尼日利亚黑客将他人工资据为己有

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年2月26日02:41:41
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   利用撞库攻击,一尼日利亚黑客将他人工资据为己有http://cn-sec.com/archives/804258.html

发表评论

匿名网友 填写信息