Cyber Security Academy · บทเรียน

การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด

ทำความเข้าใจว่าผู้โจมตีนำข้อมูลรับรองที่ขโมยมาใช้ซ้ำอย่างไร และเรียนรู้วิธีป้องกันการโจมตีการเข้าสู่ระบบแบบอัตโนมัติ

บทเรียน 4 จาก 413 ขั้นตอน

การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การยัดข้อมูลรับรองคืออะไร

การยัดข้อมูลรับรอง คือการโจมตีแบบอัตโนมัติที่นำคู่ชื่อผู้ใช้/รหัสผ่านซึ่งขโมยมาจากการรั่วไหลของข้อมูลครั้งหนึ่ง ไปทดลองใช้กับบริการอื่น การโจมตีนี้อาศัยการใช้รหัสผ่านซ้ำ — หากใครใช้รหัสผ่านเดียวกันทุกที่ การรั่วไหลเพียงครั้งเดียวก็ทำให้ทุกบัญชีตกอยู่ในความเสี่ยง

ขนาดของปัญหา

มีข้อมูลรับรองหลายพันล้านรายการวางจำหน่ายในตลาดและฟอรัมบนเว็บมืด เครื่องมืออย่าง Sentry MBA, SNIPR และสคริปต์ Python ที่สร้างขึ้นเอง สามารถทำให้การทดสอบคู่ข้อมูลรับรองหลายพันคู่ต่อนาทีในบริการจำนวนมากพร้อมกันเป็นแบบอัตโนมัติ

เหตุใดการยัดข้อมูลรับรองจึงได้ผล

การศึกษาพบว่าผู้คนมากกว่า 65% ใช้รหัสผ่านซ้ำกันในหลายเว็บไซต์ หากฟอรัมที่มีความปลอดภัยต่ำถูกเจาะ บัญชีธนาคาร อีเมล และบัญชีองค์กรของผู้ใช้คนเดียวกันก็อาจถูกโจมตีได้ หากผู้ใช้นำข้อมูลรับรองเดิมกลับมาใช้ซ้ำ

การโปรยรหัสผ่านคืออะไร

การโปรยรหัสผ่าน คือการนำรหัสผ่านที่มีผู้ใช้กันทั่วไปจำนวนไม่กี่รายการ (เช่น "Spring2024!", "Password1") ไปทดลองกับหลายบัญชี ต่างจากการเดารหัสผ่านแบบไล่ครบทุกแบบตรงที่วิธีนี้กระจายความพยายามไปยังหลายบัญชี โดยใช้รหัสผ่านทีละรายการเพื่อหลีกเลี่ยงการล็อกบัญชี

การโปรยรหัสผ่านกับการเดารหัสผ่านแบบไล่ครบทุกแบบ

การเปรียบเทียบ:

  • การเดารหัสผ่านแบบไล่ครบทุกแบบ — ใช้รหัสผ่านจำนวนมากกับบัญชีเดียว → ทำให้บัญชีถูกล็อก
  • การโปรยรหัสผ่าน — ใช้รหัสผ่านเดียวกับหลายบัญชี → ยังไม่เกินขีดจำกัดก่อนล็อกบัญชี
  • การยัดข้อมูลรับรอง — ใช้คู่ข้อมูลรับรองที่ทราบจากการรั่วไหล → ไม่ได้เดารหัสผ่าน

การตรวจจับการยัดข้อมูลรับรอง

ตัวบ่งชี้สำหรับการตรวจจับ:

  • มีความพยายามเข้าสู่ระบบที่ไม่สำเร็จจำนวนมากจาก IP หลายรายการ
  • อัตราความสำเร็จสูงกว่าค่าพื้นฐานอย่างฉับพลัน
  • การเข้าสู่ระบบจากโหนดทางออกของ Tor, VPN หรือพร็อกซีจากเครือข่ายบ้านพักอาศัย
  • ลายนิ้วมืออุปกรณ์ของเครื่องมืออัตโนมัติ
  • การเข้าสู่ระบบจากตำแหน่งทางภูมิศาสตร์ที่เป็นไปไม่ได้

การตรวจจับการโปรยรหัสผ่าน

ตัวบ่งชี้ของการโปรยรหัสผ่าน:

  • หลายบัญชีมีการเข้าสู่ระบบที่ไม่สำเร็จในเวลาเดียวกัน
  • ความพยายามที่ไม่สำเร็จอยู่ต่ำกว่าขีดจำกัดก่อนล็อกบัญชีเพียงเล็กน้อย (เช่น หากล็อกบัญชีเมื่อครบ 5 ครั้ง จะพบความล้มเหลว 4 ครั้งต่อบัญชี)
  • มีการลองใช้รหัสผ่านเดียวกันกับหลายบัญชี

การป้องกันการยัดข้อมูลรับรอง

การป้องกันที่สำคัญ:

  • MFA — ข้อมูลรับรองที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอ
  • การตรวจหารหัสผ่านที่เคยรั่วไหล — ปฏิเสธรหัสผ่านที่ทราบว่าเคยรั่วไหลระหว่างการลงทะเบียนหรือเปลี่ยนรหัสผ่าน
  • ใช้ CAPTCHA ในแบบฟอร์มเข้าสู่ระบบ
  • ชื่อเสียงของ IP — บล็อกช่วง IP ที่ทราบว่าเป็นอันตราย
  • การสร้างลายนิ้วมืออุปกรณ์ — ทำเครื่องหมายการเข้าสู่ระบบจากอุปกรณ์ใหม่

การป้องกันการโปรยรหัสผ่าน

การป้องกัน:

  • นโยบายล็อกบัญชี (พร้อมการแจ้งเตือน)
  • กำหนดให้ทุกบัญชีต้องใช้ MFA
  • บล็อกรหัสผ่านที่ใช้กันทั่วไปด้วยรายการปฏิเสธ
  • ตรวจสอบบันทึกเหตุการณ์การยืนยันตัวตนเพื่อหารูปแบบการโปรยรหัสผ่าน
  • การเข้าถึงตามเงื่อนไขที่กำหนดให้ยืนยันตัวตนเพิ่มเติมเมื่อพบการเข้าสู่ระบบที่ผิดปกติ

การแจ้งเตือนเมื่อเข้าสู่ระบบใหม่

การแจ้งเตือนผู้ใช้เมื่อมีการเข้าสู่ระบบจากอุปกรณ์หรือตำแหน่งใหม่ ช่วยให้ผู้ใช้รายงานการยึดบัญชีได้ทันทีด้วยตนเอง บริการจำนวนมากส่งอีเมลว่า "เข้าสู่ระบบใหม่จาก [เมือง, อุปกรณ์]" — ผู้ใช้ควรตรวจสอบและดำเนินการกับการแจ้งเตือนที่ไม่คาดคิด

Have I Been Pwned (HIBP)

เว็บไซต์ของ Troy Hunt ที่ชื่อ HaveIBeenPwned รวบรวมข้อมูลการรั่วไหลของข้อมูล องค์กรสามารถผสานรวมส่วนติดต่อ k-anonymity ของ HIBP เพื่อตรวจสอบว่ารหัสผ่านปรากฏอยู่ในการรั่วไหลที่ทราบหรือไม่ — โดยไม่ต้องส่งรหัสผ่านทั้งหมดไปยังส่วนติดต่อนั้น

# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6

ตรวจสอบอย่างรวดเร็ว: การโจมตีข้อมูลรับรอง

ผู้โจมตีลองใช้ "Summer2024!" กับบัญชี 50,000 บัญชี จากนั้นรอ แล้วลองใช้ "Password1!" กับบัญชี 50,000 บัญชีเดิมอีกครั้ง นี่คือเทคนิคใด

สรุปบทเรียน

การยัดข้อมูลรับรองนำข้อมูลรับรองที่ขโมยมาจากการรั่วไหลครั้งหนึ่งไปใช้กับบริการอื่น โดยอาศัยการใช้รหัสผ่านซ้ำ การโปรยรหัสผ่านนำรหัสผ่านที่ใช้กันทั่วไปไปทดลองกับหลายบัญชีเพื่อหลีกเลี่ยงการล็อกบัญชี การป้องกันได้แก่ MFA การตรวจสอบรหัสผ่านที่เคยรั่วไหล CAPTCHA การบล็อกตามชื่อเสียงของ IP และการตรวจสอบบันทึกเหตุการณ์การยืนยันตัวตนเพื่อหารูปแบบที่ผิดปกติ

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด”

ทำความเข้าใจว่าผู้โจมตีนำข้อมูลรับรองที่ขโมยมาใช้ซ้ำอย่างไร และเรียนรู้วิธีป้องกันการโจมตีการเข้าสู่ระบบแบบอัตโนมัติ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ความแข็งแรงของรหัสผ่านและนโยบาย
  2. การแฮชรหัสผ่าน: bcrypt, Argon2, PBKDF2
  3. การยืนยันตัวตนหลายปัจจัย
  4. การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด
← กลับไปที่ Cyber Security Academy