9 分钟
信息窃取程序(infostealer)是这样一种程序:跑一次,就把电脑上保存的密码、cookie 文件、会话令牌、自动填充数据和加密钱包密钥收集起来,打成一个压缩包发走。这堆战利品里最麻烦的不是密码,而是会话 cookie:有了它,登录账号既不需要密码,也不需要第二因素。下面讲清楚:为什么会这样、实际是什么样子,以及其中哪一部分是 VPN 从原理上就解决不了的。
当你登录并通过第二因素验证后,服务会给浏览器发一个会话令牌——写在 cookie 里的一条记录,含义是"这个浏览器已经验证过了"。此后每个请求都带着这个令牌,不需要再验证一次:这正是它的意义所在,否则你每翻一页都要输验证码。
由此得出的结论是:谁复制走了 cookie 文件,谁就向服务出示了一份"已经通过"的验证。不需要密码——根本没人问。不需要第二因素——几小时前已经由你本人回答过了。单纯改密码并不解决问题:如果你没有另外点一个按钮,它并不会吊销已发出的会话。
| 被盗的是什么 | 攻击者还需要什么 | 改密码有用吗 | |---|---|---| | 密码 | 第二因素 | 有用 | | 密码 + 能收到短信 | 什么都不需要 | 有用 | | 会话 cookie | 什么都不需要 | 只有连同"退出所有设备"一起才有用 |
投递方式很枯燥,而且多年不变:
这些方式的共同点只有一条:文件是你运行的。并不需要什么零日漏洞。
按行业事件报告的说法,被盗密码和会话 cookie 出现在绝大多数被调查的入侵事件中,而窃取程序的日志被当作单独的商品出售——使用这些访问权限的人,并不是感染那台机器的人。各家报告里的具体数字相差数倍,因为统计口径不同:有的按日志里的条目数,有的按唯一凭据数,有的按事件数。
值得从中带走的不是某个数字,而是这套机制。数据被盗与访问权限被使用,在时间上和人员上都是分开的。所以从感染到账号出问题,中间可能隔着几周——而两者的关联并不明显。
直白地说,不加限定:隧道保护不了你免受信息窃取程序的侵害。
它加密的是你和服务器之间的通道。窃取程序在设备上工作,那里的数据已经是解密状态:它读的是浏览器的文件,而不是截获流量。VPN 开着与否,对此毫无影响。
这不是某个具体服务的缺陷,而是这一类工具的边界。隧道真正覆盖什么、不覆盖什么:VPN 能让你匿名吗,以及 BessyConnect 存储哪些数据。
在这个话题旁边,VPN 真正派得上用场的地方是别人的网络——那里接入点的所有者能看到你的流量:公共 Wi-Fi 下的安全。但那是另一种威胁。
顺序很重要:如果先改密码再清理机器,新密码会从同一条路跑掉。
VPN 能防住信息窃取程序吗? 不能。隧道加密的是通道,而窃取程序读的是你设备上已经解密的数据。这是不同的层次,VPN 开着与否对是否中招没有影响。
为什么双因素没有起作用? 因为被盗的是会话 cookie,不是密码。它的含义是"验证已经通过",所以不会再次索要第二因素。
只改密码够吗? 如果 cookie 被盗,就不够。需要另外结束所有活动会话——在多数服务里这是安全设置里一个单独的按钮。
怎么知道中过窃取程序? 通常没有直接迹象。间接的有:安全记录里出现陌生设备的登录、邮箱里多了转发规则、收到你本人并未进行的登录提醒。
杀毒软件有用吗? 部分有用。新样本能躲过检测,有些还会驻留在系统里。一旦确认感染,可靠的做法是重装系统并吊销所有会话。
咖啡馆、机场、酒店的公共 Wi-Fi 为何危险,BessyConnect VPN(VLESS+Reality)如何在开放网络中保护你的流量与隐私。 更多
什么是 DNS 泄露,如何在开启 VPN 时做 dns leak test,检测并堵住泄露。BessyConnect 是无泄露的隐私 VPN。 更多
VPN 会记录日志吗?网络运营商能看到什么?坦诚解读 VPN 隐私与匿名。BessyConnect 采用 VLESS+Reality,不记录访问日志。 更多