扎克伯格账号(扎克伯格9大秘密武器)

扎克伯格账号(扎克伯格9大秘密武器)图1

近日,Facebook的联合创始人兼CEO马克·扎克伯格又上了头条新闻,原因却是因为他使用了极其简单的账号密码,导致自己的Twitter、Pinterest等多个社交账号被盗。

当人们发现扎克伯格被盗的Twitter的时候,上面上赫然写着“你在Linkedin的密码是dadada!”,同时他的的Pinterest账户上的标题也变成了 “是黑客组织OurMine Team 攻击的!”

扎克伯格账号(扎克伯格9大秘密武器)图2

显然,这是黑客的挑衅和对此次“战绩”的炫耀。一个拥有有超过4万名成员的沙特阿拉伯黑客组织“OurMine”,声称对此次事件负责,不但到处吹嘘自己的战绩,还邀请扎克伯格加入他们的组织。

盗走扎克伯格的账号,看起来似乎很厉害。然而账号安全团队Secken(洋葱)的成员却表示,从目前的报道情况看来,黑客入侵扎克伯格的 twitter 账号似乎并没有使用什么高明的手法,他们使用的方法甚至只要是掌握了基本的计算机操作能力的人都能够轻而易举的完成。

简单却屡试不爽的盗号手法

相关报道中称,黑客自己承认了这次的成功盗号都得益于几周前大量泄密的 LinkedIn 密码。通过这一线索,可以初步判断黑客采用的是“撞库”的盗号手法。

所谓撞库,就是黑客获取用户的某个网站账号的密码后去其他网站尝试登录,如果用户在多个网站使用了同样的账号密码,那么黑客则可以入侵所有使用相同密码的的账号。打个比方,用户在许多地方的门上用的是同样的锁和同样的钥匙,只要拿到其中一把钥匙,就可以开启所有的门。

也就是说,当黑客拿到 LinkedIn的1.17亿个账号密码数据库后,会拿着这“1.17亿把钥匙”去不同的网站碰碰运气,撞库,撞到一个是一个。由于黑客可以使用程序脚本加快撞库的速度,所以基本上只要有人在多个网站使用了相同的账号密码,而其中任一网站将密码泄露,则其他网站几乎都难以幸免。

扎克伯格如今就是“被撞库大军”中的一员,他的的 Twitter 和 Pinterest 账号被盗,正是因为他在 Linked 和 Twitter、Pinterest 几家网站使用了同样的密码——“dadada”。而扎克伯格的 Google+(谷歌旗下的社交网站)和 Facebook 并没有被盗,则说明很可能使用了其他密码。

撞库盗号三步走

明白了撞库的原理就会发现,其实黑客此次盗走扎克伯格账号的手法并不需要太多技术含量,他们也许只做了这几步:

第一步,拿到LinkedIn泄露出来的数据库

几周前, LinkedIn 泄露的数据库就被放在了网上公开售卖,因此只要给钱谁都能买到。

扎克伯格账号(扎克伯格9大秘密武器)图3

即使不给钱也很容易在其他购买者手里,一般大部分购买者都不会藏着掖着,会分享出来,甚至有的人会直接将解密后的明文账号密码数据分享出来。

扎克伯格账号(扎克伯格9大秘密武器)图4

第二步 解密数据并找到扎克伯格的密码

据了解,泄露出来的 LinkedIn的密码为SHA-1纯加密,在一些提供在线解密的网站就可以直接解密,解密之后所有的密码信息以明文的形式展现。而解密之后,根据扎克伯格的名字很容易就可以找到他的密码信息。

第三步,尝试登录扎克伯格的其他账号

拿到他的 LinkedIn 账号账号之后,直接去尝试登录他的其他社交账号、邮箱等,然后在多次尝试之后成功登录了Twitter和Pinterest。然后搞点小动作,坐等上头条。

正如前文所说,一个较为熟悉互联网的人,根据这三个步骤,都可以轻而易举地盗走扎克伯格的 twitter 账号。事实上,像扎克伯格所使用的“dadada”这样的简单密码,即使用最普通的暴力破解软件,也只需要不到半小时就能搞定。所以对于此次账号被盗,小扎自己的账号安全习惯是主要原因。

如何避免账号被盗的多米诺效应

其实,生活中许多人都有过类似账号被盗的经历,大部分人也已经习惯了在多个网站使用相同的密码。有的人使用一套密码,有的人则是3~4 套密码,最终都导致一样的结果:各种各样的网站账号关系交织混乱,无论使用了多么复杂的密码,只要其中一个网站不慎发生了密码泄露,其他网站账号都将受到牵连。甚至当你得知其中一个网站发生了数据泄露的消息,却根本无法准确地想起来哪些网站使用了相同的密码,更不用提逐个去修改。

防止账号相互牵连,Secken洋葱团队给出的建议是:“要么老老实实用不同的密码,要么别用密码,改用其他方式登录或者添加二步验证。”

给不同的账号设置不同的密码,显然是最直接有效的方式,然而当密码多起来之后,经常容易忘记,这时可以借助密码管理工具,然后将这些网站统一管理起来,这样既不用担心账号相互牵连,也不怕忘记。同时大部分的密码管理器还带有生成难破解的随机密码的功能,可以极大提高密码的安全性。常见的收费密码管理软件有1password、Lastpass等,免费的则可以使用洋葱。

如果依然觉得太麻烦,可以尽量使用非账号密码的方式来登录账号,比如微信、QQ、微博授权登录等,避免账号密码的使用,也就间接降低了密码被盗的风险。

事实上,不安全的密码习惯在工作中比在日常生活中更加常见。据Secken洋葱团队的调查数据,和私人的账号密码相比,人们在设置工作账号的密码时,往往更加“不上心”。许多员工使用自己的私人账号时会认真设置复杂的密码,使用工作账号却更倾向于使用简单以及相同的账号密码。

然而企业又难以强制员工使用复杂、不同的账号密码,即使强制使用复杂密码,员工一样可以写在便签上、放在云笔记等不安全的地方,而且强制使用复杂密码也必将大大降低员工的工作效率,输错密码、忘记密码等情况会出现的更频繁。

这时企业则可以在部署洋葱IAM 或其他验证方案,利用简单的手机认证或者人脸、声音、指纹的方式来替代账号密码,不使用密码,也就从根本上杜绝账号密码泄露,员工也免去了记忆密码和输入繁琐的烦恼。

*文章为作者独立观点,不代表虎嗅网立场

本文由 獬豸凌授权虎嗅网发表,并经虎嗅网编辑。转载此文章须经作者同意,并请附上出处(虎嗅网)及本页链接。原文链接***/article/151678/1.html

本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:dandanxi6@qq.com

(0)
上一篇 2023-03-21 10:31
下一篇 2023-03-21 11:09

相关推荐

  • 苹果系统ios11怎么降级,ios 11.4.1

    是不是因为11太多bug了,我也是因为问题太过,果断降级,方法写到这里。 1、首先用数据线将苹果手机和电脑连接,然后下载iTunes和iOS10固件到电脑上。 2、接下来打开iTu…

    2023-04-19
  • 你的oppo手机关闭这两个按钮

    安卓手机都有一个亘古不变的话题——卡顿; 人们将手机买回来用着用着就会变得卡顿,但其实手机是可以杜绝出现此现象的。 下面,我就来拿OPPO手机为例给大家介绍一下,只要你花60秒时间…

    2023-05-05
  • 让手机更快速发热的办法

    玩机技巧:解决手机发热问题,让你的手机在炎热的夏天也能保持凉爽。 随着气温逐渐升高,你的手机是不是也越来越烫了呢?别急,华为手机为你一键优化手机发热问题,让你的手机在炎炎夏日也能保…

    2023-11-10
  • #麻将技巧

    麻将六招逆转手气不好。 打麻将时手气不好,只要记住这六招,赢牌非常的轻松简单。麻友们都知道打麻将只是一种娱乐游戏,但是仍然有输赢之分。为什么有些人能够成为麻将高手?是因为他们不停的…

    2023-07-13
  • 怎么知道对方手机在打电话查岗

    朋友们大家好,我是小俊,今天小俊给大家分享一下手机隐藏的小技能,如何通过对方手机号码,知道对方的具体位置,学会之后,可以协助我们快速找到自己的家人,以及手机在丢失之后,可以快速找到…

    2023-06-04
  • 新卡被别人注册微信怎么解除(新卡注册不了微信怎么办)

    在这个信息高度发达的时代,个人信息的保护显得尤为重要。然而,有时候我们会遇到一些让人头疼的问题,比如新办的银行卡被他人恶意注册了微信账号。遇到这种情况,我们应该怎么办呢?银行一般会…

    2024-01-24
  • 百变歌王k20(百变歌王k20价格)

    你们有看过直播吗?平时最喜欢看什么类型的直播呢?是电竞游戏直播?还是带货直播?美女直播?亦或者是二次元虚拟直播….. 随着直播行业的兴起,不少人尝到了其中的大甜头,也有…

    2023-07-15
  • 如何更改qq的个人信息

    QQ上如何修改个人信息呢?我们可以在PC电脑上修改,也可以在手机上修改,下面就来看看怎么修改吧。 一、PC端: 1.打开并登录QQ后,在QQ主界面的左上方点击自己的头像: QQ主界…

    2023-11-18
  • 在线制作免费生成

      视频提取gif动画是当下非常流行的功能,可以把体积较大的视频做成方便传播保存的gif动图。那么,想要将视频制作成gif动图,可以使用一些专门的视频转成gif图(***/)的工具…

    2023-03-09
  • 华为手机连接wifi网络拒绝接入

    手机wifi密码对了却连不上,并且显示“网络拒绝接入,连接失败”,有时连接家里的WiFi就会提示网络拒绝接入,而链接手机WiFi热点就可以。是手机问题还是被路由器拉黑了?这是怎么回…

    2024-01-22