历史上的今天
返回首页

历史上的今天

今天是:2024年09月28日(星期六)

2018年09月28日 | 亚太地区企业机构每年因撞库攻击造成的损失巨大

2018-09-28

负责提供安全数字化体验的智能边缘平台阿卡迈技术公司(Akamai Technologies, Inc.,以下简称:Akamai)(NASDAQ:AKAM)与波耐蒙研究所(Ponemon Institute,以下简称:Ponemon)于今天共同宣布了一项针对亚太地区的研究结果,有助于地区内的企业机构量化防御、检测和弥补撞库攻击(credential stuffing attacks)所导致的潜在损失。本次研究所调查的公司预计因遭受撞库攻击而导致的损失范围为284,649美元(假设1%的被盗账户造成货币损失)至2850万美元(假设100%的被盗账户造成货币损失)。

 

由Akamai发起、Ponemon开展的主题为“亚太地区撞库造成的损失”(The Cost of Credential Stuffing: Asia Pacific)的研究对538名IT安全从业人员进行了调查,这些被调查人员熟知各个行业的撞库攻击,其中包括金融服务、零售和电子商务、旅游和酒店、媒体、娱乐和游戏等行业。他们表示撞库攻击会造成代价高昂的应用程序宕机、客户流失以及IT安全投入,而这三项每年所招致的平均成本分别为120万美元、150万美元以及110万美元。

 

撞库(credential stuffing)通常是指欺诈者从暗网购买被盗凭据列表(credentials),例如用户ID和密码,然后使用僵尸网络在企业机构的登录页面验证这些凭据。通常,此类攻击的最终结果是导致账户被盗(account takeover),然后欺诈者利用被盗的已经验证的凭据来实施欺诈。此种犯罪类型的主要目的通常是进行欺诈性购买、参与欺诈性金融交易及盗取其他机密信息。

 

本次研究调查的主要发现包括:


● 应用程序和企业所面临的挑战


更为全面的战略有助于减少云端的撞库攻击:51%的被调查者认为,将应用程序迁移至云端会增加撞库带来的风险。就安全性的许多方面而言,企业机构制定更为全面的云战略有助于提升安全团队在不同的计算平台上保护日益增多的应用程序(以及支持不同类型客户端的端点)的能力。


●  防御、检测并补救撞库攻击的能力


 企业机构在应对撞库攻击时总是举步维艰:41%的被调查者表示他们对撞库攻击的了解不到位。37%的被调查者认为他们未能快速检测针对其网站的撞库攻击并加以补救。


●  撞库攻击的巨量化


 攻击会影响大量的用户账户:被调查者表示,一般情况下,每个撞库攻击平均会针对954个用户账户。


●  撞库攻击造成的后果和损失


 企业机构缺乏足够的预算来解决问题:仅有37%的被调查者认为其公司具备足够的安全预算来防御和/或牵制撞库攻击。其中有20%的被调查者在此问题上表示不确定,而43%的被调查者表示不同意或强烈反对。

 

2016年Yahoo公司的数据泄露事件是撞库威胁严重程度的有力佐证。有总计约15亿的凭据数据经Yahoo公司泄露并在互联网上流出,而这类凭据是通过安全性较为薄弱的MD5哈希算法(MD5 hashing algorithm)进行保护。这些盗窃事件发生在2012年和2013年,让犯罪分子有最长4年的时间来冲破薄弱的防御机制。

 

研究方法

“亚太地区撞库造成的损失”(The Cost of Credential Stuffing: Asia Pacific)研究的抽样范围包括15,365名IT安全从业人员,这些被调查人员熟知撞库攻击,并且负责其公司网站的安全工作。共有591名被调查者完成了调查,通过筛查和可靠性检查去除了其中的53份调查。最终样本包含538份调查。


推荐阅读

史海拾趣

3L Electronic Corporation公司的发展小趣事

面对日新月异的电子科技,3L Electronic Corporation始终坚持以技术创新为核心竞争力。公司投入大量研发资源,不断推出具有市场竞争力的新产品。从传统的电子零组件到智能电子设备,再到物联网解决方案,3L的产品线不断升级,满足了市场的多样化需求。

Cyrix Corp公司的发展小趣事

在被VIA收购后的一段时间里,Cyrix继续寻求市场扩张的机会。例如,在1998年,Cyrix与北京大船电子技术公司签订了总代理协议,以扩大其在中国的分销网络。这一策略帮助Cyrix进一步打开了中国市场的大门,为其在全球市场的发展奠定了基础。

以上五个故事描绘了Cyrix Corp公司在电子行业中的发展历程。从初创时期的挑战英特尔到被多次收购后的市场策略调整和市场扩张尝试,Cyrix的发展之路充满了曲折和变革。

Gould Ami公司的发展小趣事
水泵启动或停止后,水位会发生变化,传感器再次检测水位并反馈给控制电路,形成闭环控制,确保水位稳定在设定范围内。
Foxconn_Optical_Interconnect_Technologies__Inc.公司的发展小趣事
控制电路接收到信号后,会发出脉冲信号给水泵的电机驱动器,控制水泵的启停。脉冲信号的频率和持续时间可以根据需要进行调整,以实现精确的水位控制。
CHIMEI(奇美)公司的发展小趣事

奇美公司的创业历程始于XXXX年,当时电子产业正处于蓬勃发展的初期。公司创始人凭借对电子行业的敏锐洞察力和坚定的创业决心,带领一支充满激情和创造力的团队,开始了奇美的创业之路。在创业初期,奇美专注于电子产品的研发和生产,通过不断的技术创新和市场拓展,逐渐在行业内崭露头角。

Crosspoint Solutions公司的发展小趣事

在电子行业的激烈竞争中,Crosspoint Solutions公司凭借一项革命性的技术创新脱颖而出。公司研发出一款高度集成的交叉点开关芯片,该芯片在数据传输速度和稳定性上均达到了行业领先水平。这一创新迅速吸引了各大电子设备制造商的注意,公司因此获得了大量订单,市场份额迅速扩大。

问答坊 | AI 解惑

两种典型控制方法在逆变器控制器中的比较

摘要:对比分析了逆变器控制中的电容电流反馈和电感电流反馈两种控制方式。推导了控制器的控制模型,分析了控制器的设计方法,给出了各种突加负载及恒定负载状态下的实验结果,指出了两种控制方法的特点以及优缺点。实验在800VA的逆变器中进行,逆变 ...…

查看全部问答>

在负的大电压下检测电流的放大器电路

在电信和其它使用高电压负电源轨的场合,可将一个仪表放大器与独立元件简单结合,实现大电流检测以保护电路。高端大电流检测放大器(CSA)主要用于正电源轨电流监测。然而,诸如ISDN和电信电源类应用需要采用工作在负电源轨的CSA。设计负电源轨CSA ...…

查看全部问答>

新闻早班车:超高容值液钽电容器

大家可以关注下这款器件,Vishay在无源器件方面世界领先 日前,Vishay Intertechnology, Inc.宣布,推出通过了DSCC Drawing 10004认证的超高容值液钽电容器——DSCC 10004。Vishay的新款DSCC 10004器件具有业内最高的容值,采用轴向T1、T2、T3和 ...…

查看全部问答>

常用ARM指令集及汇编

常用ARM指令集及汇编.pdf…

查看全部问答>

关于驱动中实现短等待的小问题

      现在在写一个简单打印机(数字记录仪)的驱动,打印机给出数据申请信号(中断实现),然后主机发送数据,通过查询BUSY信号来确定数据发送的时间。       问题出现了:BUSY设定为普通的一个IO口,驱 ...…

查看全部问答>

drawtext与exttextout的奇怪表现

我在一幅图上写字时,发现ExtTextOutW可以写出字,而DrawText不能写出,我试过不是rect的问题,但是现在问题已解决,而我还没弄懂,请高手来讲讲。 //this is ok m_stpic.GetDC()->ExtTextOutW(m_rect.left,m_rect.top,ETO_OPAQUE | ETO_CLIPPED, ...…

查看全部问答>

什么语言最适合嵌入式系统开发?

什么语言最适合嵌入式系统开发?…

查看全部问答>

关于一个串口类定义两个子串口类对象,和两个通信协议的问题.

问题描述: 一个串口类,采用线程,然后定义两个类对象,分别用于两个通信协议, RS485的MODBUS通信协议(假设为A协议)和用于GPRS上的通信协议(假设为B协议), 那么我原本是在串口类中采用回调函数来处理接收到的数据, 但是由于,底层的驱动是是每接收 ...…

查看全部问答>

关于 wince 下 IESIMPLE 应用问题

                   怎么能让IE 打开之后 显示 我指定的图片呢 也就是说 我怎么把我的地址 传给IE 费解 请大侠 指点!…

查看全部问答>