今年6月初,新加坡最大的幼教机构之一人民行动党社区基金会(PCF)属下学前教育中心Sparkletots惊传数据泄露风险。根据官方披露,这个事件的导火线,完全是因为软件供应商一个合法用户账号被盗,导致黑客可以大摇大摆登堂入室地访问部分的学生管理系统。
“Just one, no need too many.”(只要一个就够,不需要太多)这是我在对员工进行网络安全意识培训时,经常挂在嘴上的口头禅。哪怕只有一个用户的账号被盗用,就足以成为黑客敲开整个庞大数据库大门的“合法钥匙”。
虽然我们不知道该供应商的这个账号为何会被攻破,但常见原因包括密码简单、复用,或电脑中了窃密木马。
当我们贪图方便,使用过于简单的密码时,诸如123456、password123,在黑客的自动化工具面前是不堪一击的,几乎可以说是秒破。因为简单密码防御最差,在黑客眼中是最容易攻破的软柿子,所以会首当其冲,与对应的邮箱被打包成高价值的“全网弱密码黑名单”在暗网售卖。
提到密码复用,Meta创办人扎克伯格堪称最佳的反面教材。让人大跌眼镜的是,他不但使用简单的字符串“dadada”作为密码,竟然还犯了所有网络安全专家一再警告用户避免的错误——在多个网站使用同一密码。2016 年,黑客声称从此前外泄的领英用户凭证中取得他的密码,并发现这个密码也用于其他平台,就顺藤摸瓜成功登录他的推特和Pinterest账号。同样道理,黑客一旦取得你在别处注册账户的密码,即可拿着这把“复刻钥匙”,到处去尝试登录你其他重要的账号,比如网银或主要社交账号。只要用户有密码复用的习惯,名下的多个平台账号,就会在短时间内同时面临被入侵的风险。
时至今日,黑客攻击已经演变成一种“商业犯罪”,非常讲究成本和回报率。比起花费巨大的技术、时间和金钱成本去攻击大公司防盗门(服务器防火墙),有迹象显示,黑客现在更倾向于集中火力猎取防御最差、最容易被攻破的软柿子,也就是使用简单密码,或者是在不同账号重复同一个旧密码的用户。在这种情况下,因为系统看到的是“正确的钥匙”,所以根本不会触发“密码错误”的警报。
窃密木马的可怕之处,在于它能像隐形战机一样潜伏在电脑后台,部分窃密木马还会采用”进程注入”(即把恶意代码偷偷藏进电脑里正常运行的程序中”借壳”活动)等技术,规避日常防毒扫描的检测。根据网安公司卡巴斯基(Kaspersky)2026年发布的最新研究,研究人员分析了2025年在暗网上已曝光的500万份信息窃取者(Infostealer)日志。由于窃密木马窃取的数据往往要经过一段时间才会陆续流入暗网市场,现阶段能观察到的日志只是感染总量的一部分,因此卡巴斯基以此为样本,推算2025年全球实际感染规模约为2250万台设备。它们在后台默默地把账号、密码、网络会话缓存复制一份,静静发送回黑客的服务器,黑客再利用这些偷到手的资料,一举入侵企业内网。
不管密码设置得多么复杂,哪怕是20位包含特殊符号的随机密码,只要点击了浏览器里的“记住密码”以便下次自动登录,窃密木马就能在几秒内提取浏览器本地解密密钥,将保存的账号密码与会话凭证(session cookies)直接打包上传给黑客。这里的会话凭证就相当于一张“数码化临时通行证”。黑客甚至无须输入账号密码,直接导入这份凭证,即可实现免密、无感接管用户的各类重要账户。
这无疑给了我们一记当头棒喝,单纯依赖高复杂度密码的传统防范手段,已经无法完全应对当前的网络威胁。面对这种“不破门,只拿正确钥匙登录”的高度自动化网络攻击,虽然让人防不胜防,但我们还是可以采取以下几点应对策略来加强防御。
第一,必须强制开启多重身份验证(MFA / 2FA)。如果当年扎克伯格开启了多重验证,即使黑客有了密码也无法登录。
第二,利用密码管理器代劳,实现“一站一密”。即便密码再多再复杂,我们也只须记住一个极度安全的主密码,其余的全部交给工具自动填充。
第三,核心账户绝不使用浏览器的“记住密码”功能。浏览器本地保存的凭证极易被窃密木马一键提取。重要账户应手动输入或通过加密的密码管理器解密,切勿图一时省事,让浏览器记住高度敏感账号的登录凭证。
第四,定期利用权威平台自查泄露痕迹,如Have I Been Pwned。一旦发现自己的邮箱曾出现在某个历史泄露事件中,必须立刻修改所有与之相关联或相似的密码。
尽管黑客似乎永远领先一步,但只要我们花几分钟时间,为核心账号换上独一无二的密码并锁上双重验证,我们在黑客眼中就会从一个“一捏就碎的软柿子”,变成一块“啃不动的硬骨头”。妥善管理个人凭证,意义已经超越保护个体的财产与隐私。在环环相扣的数码生态中,任何一个不设防的个人账号,都可能在无意间沦为黑客用来渗透的特洛伊木马,从而将任职的企业或机构拖入巨大的安全风险之中。
作者是高级网安工程师