การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด
ทำความเข้าใจว่าผู้โจมตีนำข้อมูลรับรองที่ขโมยมาใช้ซ้ำอย่างไร และเรียนรู้วิธีป้องกันการโจมตีการเข้าสู่ระบบแบบอัตโนมัติ
การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การยัดข้อมูลรับรองคืออะไร
การยัดข้อมูลรับรอง คือการโจมตีแบบอัตโนมัติที่นำคู่ชื่อผู้ใช้/รหัสผ่านซึ่งขโมยมาจากการรั่วไหลของข้อมูลครั้งหนึ่ง ไปทดลองใช้กับบริการอื่น การโจมตีนี้อาศัยการใช้รหัสผ่านซ้ำ — หากใครใช้รหัสผ่านเดียวกันทุกที่ การรั่วไหลเพียงครั้งเดียวก็ทำให้ทุกบัญชีตกอยู่ในความเสี่ยง
ขนาดของปัญหา
มีข้อมูลรับรองหลายพันล้านรายการวางจำหน่ายในตลาดและฟอรัมบนเว็บมืด เครื่องมืออย่าง Sentry MBA, SNIPR และสคริปต์ Python ที่สร้างขึ้นเอง สามารถทำให้การทดสอบคู่ข้อมูลรับรองหลายพันคู่ต่อนาทีในบริการจำนวนมากพร้อมกันเป็นแบบอัตโนมัติ
เหตุใดการยัดข้อมูลรับรองจึงได้ผล
การศึกษาพบว่าผู้คนมากกว่า 65% ใช้รหัสผ่านซ้ำกันในหลายเว็บไซต์ หากฟอรัมที่มีความปลอดภัยต่ำถูกเจาะ บัญชีธนาคาร อีเมล และบัญชีองค์กรของผู้ใช้คนเดียวกันก็อาจถูกโจมตีได้ หากผู้ใช้นำข้อมูลรับรองเดิมกลับมาใช้ซ้ำ
การโปรยรหัสผ่านคืออะไร
การโปรยรหัสผ่าน คือการนำรหัสผ่านที่มีผู้ใช้กันทั่วไปจำนวนไม่กี่รายการ (เช่น "Spring2024!", "Password1") ไปทดลองกับหลายบัญชี ต่างจากการเดารหัสผ่านแบบไล่ครบทุกแบบตรงที่วิธีนี้กระจายความพยายามไปยังหลายบัญชี โดยใช้รหัสผ่านทีละรายการเพื่อหลีกเลี่ยงการล็อกบัญชี
การโปรยรหัสผ่านกับการเดารหัสผ่านแบบไล่ครบทุกแบบ
การเปรียบเทียบ:
- การเดารหัสผ่านแบบไล่ครบทุกแบบ — ใช้รหัสผ่านจำนวนมากกับบัญชีเดียว → ทำให้บัญชีถูกล็อก
- การโปรยรหัสผ่าน — ใช้รหัสผ่านเดียวกับหลายบัญชี → ยังไม่เกินขีดจำกัดก่อนล็อกบัญชี
- การยัดข้อมูลรับรอง — ใช้คู่ข้อมูลรับรองที่ทราบจากการรั่วไหล → ไม่ได้เดารหัสผ่าน
การตรวจจับการยัดข้อมูลรับรอง
ตัวบ่งชี้สำหรับการตรวจจับ:
- มีความพยายามเข้าสู่ระบบที่ไม่สำเร็จจำนวนมากจาก IP หลายรายการ
- อัตราความสำเร็จสูงกว่าค่าพื้นฐานอย่างฉับพลัน
- การเข้าสู่ระบบจากโหนดทางออกของ Tor, VPN หรือพร็อกซีจากเครือข่ายบ้านพักอาศัย
- ลายนิ้วมืออุปกรณ์ของเครื่องมืออัตโนมัติ
- การเข้าสู่ระบบจากตำแหน่งทางภูมิศาสตร์ที่เป็นไปไม่ได้
การตรวจจับการโปรยรหัสผ่าน
ตัวบ่งชี้ของการโปรยรหัสผ่าน:
- หลายบัญชีมีการเข้าสู่ระบบที่ไม่สำเร็จในเวลาเดียวกัน
- ความพยายามที่ไม่สำเร็จอยู่ต่ำกว่าขีดจำกัดก่อนล็อกบัญชีเพียงเล็กน้อย (เช่น หากล็อกบัญชีเมื่อครบ 5 ครั้ง จะพบความล้มเหลว 4 ครั้งต่อบัญชี)
- มีการลองใช้รหัสผ่านเดียวกันกับหลายบัญชี
การป้องกันการยัดข้อมูลรับรอง
การป้องกันที่สำคัญ:
- MFA — ข้อมูลรับรองที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอ
- การตรวจหารหัสผ่านที่เคยรั่วไหล — ปฏิเสธรหัสผ่านที่ทราบว่าเคยรั่วไหลระหว่างการลงทะเบียนหรือเปลี่ยนรหัสผ่าน
- ใช้ CAPTCHA ในแบบฟอร์มเข้าสู่ระบบ
- ชื่อเสียงของ IP — บล็อกช่วง IP ที่ทราบว่าเป็นอันตราย
- การสร้างลายนิ้วมืออุปกรณ์ — ทำเครื่องหมายการเข้าสู่ระบบจากอุปกรณ์ใหม่
การป้องกันการโปรยรหัสผ่าน
การป้องกัน:
- นโยบายล็อกบัญชี (พร้อมการแจ้งเตือน)
- กำหนดให้ทุกบัญชีต้องใช้ MFA
- บล็อกรหัสผ่านที่ใช้กันทั่วไปด้วยรายการปฏิเสธ
- ตรวจสอบบันทึกเหตุการณ์การยืนยันตัวตนเพื่อหารูปแบบการโปรยรหัสผ่าน
- การเข้าถึงตามเงื่อนไขที่กำหนดให้ยืนยันตัวตนเพิ่มเติมเมื่อพบการเข้าสู่ระบบที่ผิดปกติ
การแจ้งเตือนเมื่อเข้าสู่ระบบใหม่
การแจ้งเตือนผู้ใช้เมื่อมีการเข้าสู่ระบบจากอุปกรณ์หรือตำแหน่งใหม่ ช่วยให้ผู้ใช้รายงานการยึดบัญชีได้ทันทีด้วยตนเอง บริการจำนวนมากส่งอีเมลว่า "เข้าสู่ระบบใหม่จาก [เมือง, อุปกรณ์]" — ผู้ใช้ควรตรวจสอบและดำเนินการกับการแจ้งเตือนที่ไม่คาดคิด
Have I Been Pwned (HIBP)
เว็บไซต์ของ Troy Hunt ที่ชื่อ HaveIBeenPwned รวบรวมข้อมูลการรั่วไหลของข้อมูล องค์กรสามารถผสานรวมส่วนติดต่อ k-anonymity ของ HIBP เพื่อตรวจสอบว่ารหัสผ่านปรากฏอยู่ในการรั่วไหลที่ทราบหรือไม่ — โดยไม่ต้องส่งรหัสผ่านทั้งหมดไปยังส่วนติดต่อนั้น
# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6ตรวจสอบอย่างรวดเร็ว: การโจมตีข้อมูลรับรอง
ผู้โจมตีลองใช้ "Summer2024!" กับบัญชี 50,000 บัญชี จากนั้นรอ แล้วลองใช้ "Password1!" กับบัญชี 50,000 บัญชีเดิมอีกครั้ง นี่คือเทคนิคใด
สรุปบทเรียน
การยัดข้อมูลรับรองนำข้อมูลรับรองที่ขโมยมาจากการรั่วไหลครั้งหนึ่งไปใช้กับบริการอื่น โดยอาศัยการใช้รหัสผ่านซ้ำ การโปรยรหัสผ่านนำรหัสผ่านที่ใช้กันทั่วไปไปทดลองกับหลายบัญชีเพื่อหลีกเลี่ยงการล็อกบัญชี การป้องกันได้แก่ MFA การตรวจสอบรหัสผ่านที่เคยรั่วไหล CAPTCHA การบล็อกตามชื่อเสียงของ IP และการตรวจสอบบันทึกเหตุการณ์การยืนยันตัวตนเพื่อหารูปแบบที่ผิดปกติ
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด”
ทำความเข้าใจว่าผู้โจมตีนำข้อมูลรับรองที่ขโมยมาใช้ซ้ำอย่างไร และเรียนรู้วิธีป้องกันการโจมตีการเข้าสู่ระบบแบบอัตโนมัติ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ความแข็งแรงของรหัสผ่านและนโยบาย
- การแฮชรหัสผ่าน: bcrypt, Argon2, PBKDF2
- การยืนยันตัวตนหลายปัจจัย
- การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด