内部账号被盗告警怎么研判?哪些信号能确认账号已失陷?
1
内部账号被盗告警怎么研判?哪些信号能确认账号已失陷?
▼
研判分两层:登录侧与邮箱侧,缺一不可
登录侧回答「有没有人以该身份成功认证」,邮箱侧回答「进来之后做了什么」。只看登录侧会漏掉已建立持久化的失陷账号;只看邮箱侧会错过尚未行动的潜伏期。
登录侧信号:按可靠性排序
强信号:同一账号在物理上不可能的时间窗内从相距极远的两地成功登录(不可能旅行);成功登录的源 IP 属于与业务无关的托管/代理网段;出现从未使用过的客户端标识或协议(例如突然出现老旧协议的认证成功记录)。中等信号:登录时间显著偏离该用户历史作息;单账号短时间内大量认证失败后突然成功。弱信号:单纯的地理位置变化(可能是出差或网络出口变更),需与其他信号叠加。
区分暴力破解与撞库:看失败分布
NIST SP 800-63B 第 5.2.2 节(Rate Limiting / Throttling)要求验证方限制针对同一账号的连续失败认证尝试次数,以抵御在线猜测攻击。研判时据此推论:若日志显示单账号大量连续失败后成功,说明速率限制配置缺失或被绕过,属暴力破解;若表现为海量账号各失败一两次、少数直接成功,则是撞库——后者说明口令在外部已泄露,处置范围必须扩大到全部命中账号,而非仅处理告警那一个。
邮箱侧:必须逐项排查的持久化痕迹
1) 自动转发与收件箱规则:重点找把含「付款」「发票」「银行」等关键词的邮件自动转发到外部地址、或自动标记已读并移入少用文件夹的规则(后者用于隐藏往来痕迹)。2) 委托与代收权限:检查是否新增了对该邮箱的访问授权。3) 第三方应用授权:检查是否授予了具备邮件读取权限的应用令牌——这类令牌在口令重置后往往仍然有效。4) 已发送与已删除项:攻击者常在发信后立即删除以避免被本人察觉。
确认失陷后的处置顺序
先固证(导出日志与规则配置),再终止全部会话、吊销令牌与应用授权,然后重置口令,最后清除恶意规则与授权。顺序很重要:先重置口令而不吊销令牌,攻击者可凭既有令牌继续访问;先清规则而不固证,则失去溯源依据。
