登录

登录以管理订阅

9 分钟

信息窃取程序与被盗会话:为什么一个 cookie 就能绕过双因素

信息窃取程序(infostealer)是这样一种程序:跑一次,就把电脑上保存的密码、cookie 文件、会话令牌、自动填充数据和加密钱包密钥收集起来,打成一个压缩包发走。这堆战利品里最麻烦的不是密码,而是会话 cookie:有了它,登录账号既不需要密码,也不需要第二因素。下面讲清楚:为什么会这样、实际是什么样子,以及其中哪一部分是 VPN 从原理上就解决不了的。

为什么被盗的 cookie 比被盗的密码更厉害

当你登录并通过第二因素验证后,服务会给浏览器发一个会话令牌——写在 cookie 里的一条记录,含义是"这个浏览器已经验证过了"。此后每个请求都带着这个令牌,不需要再验证一次:这正是它的意义所在,否则你每翻一页都要输验证码。

由此得出的结论是:谁复制走了 cookie 文件,谁就向服务出示了一份"已经通过"的验证。不需要密码——根本没人问。不需要第二因素——几小时前已经由你本人回答过了。单纯改密码并不解决问题:如果你没有另外点一个按钮,它并不会吊销已发出的会话。

| 被盗的是什么 | 攻击者还需要什么 | 改密码有用吗 | |---|---|---| | 密码 | 第二因素 | 有用 | | 密码 + 能收到短信 | 什么都不需要 | 有用 | | 会话 cookie | 什么都不需要 | 只有连同"退出所有设备"一起才有用 |

它是怎么进到电脑里的

投递方式很枯燥,而且多年不变:

  • 破解版软件和游戏。"激活工具""整合版""补丁"——最大量的渠道。
  • 假更新。 某个页面提示你更新浏览器或解码器;文件是你自己手动下载并运行的。
  • 附件和带密码的压缩包。 邮件正文里的密码不是为了保护,而是为了让邮件服务器的杀毒引擎无法检查压缩包。
  • 让你粘贴的一行命令。 给你看一个"证明你不是机器人"的检查,然后请你在控制台里执行一行。那其实就是一次由你亲手完成的软件安装。
  • 仿冒应用。 包括冒充知名 VPN 的:仿冒 VPN 应用。

这些方式的共同点只有一条:文件是你运行的。并不需要什么零日漏洞。

规模:报告怎么说,该信哪一部分

按行业事件报告的说法,被盗密码和会话 cookie 出现在绝大多数被调查的入侵事件中,而窃取程序的日志被当作单独的商品出售——使用这些访问权限的人,并不是感染那台机器的人。各家报告里的具体数字相差数倍,因为统计口径不同:有的按日志里的条目数,有的按唯一凭据数,有的按事件数。

值得从中带走的不是某个数字,而是这套机制。数据被盗与访问权限被使用,在时间上和人员上都是分开的。所以从感染到账号出问题,中间可能隔着几周——而两者的关联并不明显。

VPN 在这件事上不做什么

直白地说,不加限定:隧道保护不了你免受信息窃取程序的侵害。

它加密的是你和服务器之间的通道。窃取程序在设备上工作,那里的数据已经是解密状态:它读的是浏览器的文件,而不是截获流量。VPN 开着与否,对此毫无影响。

这不是某个具体服务的缺陷,而是这一类工具的边界。隧道真正覆盖什么、不覆盖什么:VPN 能让你匿名吗,以及 BessyConnect 存储哪些数据

在这个话题旁边,VPN 真正派得上用场的地方是别人的网络——那里接入点的所有者能看到你的流量:公共 Wi-Fi 下的安全。但那是另一种威胁。

如果怀疑已经中招该怎么办

顺序很重要:如果先改密码再清理机器,新密码会从同一条路跑掉。

  1. 把设备断网。 后续步骤在另一台确定干净的设备上做。
  2. 在干净的设备上结束所有会话。 每个重要服务的安全设置里都有"退出所有设备"这一项——正是它吊销被盗的 cookie。没有这一步,改密码没有意义。
  3. 更改密码。 从邮箱开始:其余一切都靠它找回。
  4. 重新生成第二因素。 保存在被感染机器上的恢复码,就当已经泄漏。
  5. 检查邮箱里有没有陌生的转发规则。 常见手法:收件箱的副本发给攻击者,而你根本看不到找回邮件。
  6. 重装系统。 对窃取程序来说,"用杀毒软件清一下"并不可靠:有些会驻留在启动项里并自行恢复。
  7. 用邮箱地址查一下泄漏库。 之后怎么做:密码泄漏了怎么办。

如何事先降低风险

  • 不要在登录着重要账号的设备上运行盗版软件。 实在需要,就用一台单独的机器或虚拟机。
  • 不要把密码存在浏览器里。 带主密码的密码管理器,不会因为有人读了一下配置文件夹就交出整个库。
  • 用硬件密钥或 passkey 代替验证码。 抗钓鱼的方式既不能转发,也没法被人从旁边看走。
  • 定期结束多余的会话。 每隔几个月,在邮箱和聊天软件里点一次"退出所有设备"。
  • 绝不要在不理解含义的情况下,把网上教程里的命令粘进控制台。 世上不存在需要在终端里执行的"证明你不是机器人"。

常见问题

VPN 能防住信息窃取程序吗? 不能。隧道加密的是通道,而窃取程序读的是你设备上已经解密的数据。这是不同的层次,VPN 开着与否对是否中招没有影响。

为什么双因素没有起作用? 因为被盗的是会话 cookie,不是密码。它的含义是"验证已经通过",所以不会再次索要第二因素。

只改密码够吗? 如果 cookie 被盗,就不够。需要另外结束所有活动会话——在多数服务里这是安全设置里一个单独的按钮。

怎么知道中过窃取程序? 通常没有直接迹象。间接的有:安全记录里出现陌生设备的登录、邮箱里多了转发规则、收到你本人并未进行的登录提醒。

杀毒软件有用吗? 部分有用。新样本能躲过检测,有些还会驻留在系统里。一旦确认感染,可靠的做法是重装系统并吊销所有会话。

相关文章

公共 Wi-Fi 安全:为什么在外都需要 VPN

咖啡馆、机场、酒店的公共 Wi-Fi 为何危险,BessyConnect VPN(VLESS+Reality)如何在开放网络中保护你的流量与隐私。 更多

DNS 泄露是什么?如何检测 VPN 有没有暴露你

什么是 DNS 泄露,如何在开启 VPN 时做 dns leak test,检测并堵住泄露。BessyConnect 是无泄露的隐私 VPN。 更多

VPN 会记录日志吗?运营商能看到什么

VPN 会记录日志吗?网络运营商能看到什么?坦诚解读 VPN 隐私与匿名。BessyConnect 采用 VLESS+Reality,不记录访问日志。 更多