Gartner 預測,到 2025 年網路攻擊者將會把營運技術(OT)環境完整武器化,對人類使用者造成關鍵性傷害。因此,企業必須投入更多防護,避免自動化攻擊帶來的破壞。本文將帶你了解保護使用者的關鍵方法。
什麼是自動化攻擊?
自動化攻擊(Automated Attack)是指攻擊者使用機器人等工具,以極低成本惡意執行大量重複任務(例如密碼噴灑攻擊)。例如,攻擊者可能利用惡意機器人掃描你網站的漏洞,發動 DDoS 攻擊並最終讓網站癱瘓。
常見的自動化攻擊類型
攻擊者在入侵使用者帳號時有很多自動化手法,以下是最常見的幾種。
機器人(Bots)
惡意機器人是自動化攻擊的核心。駭客利用它們執行資料索引、攻擊流程自動化等任務。這類攻擊正快速成為主流。僅 2020 年上半年,北美就出現了 4.42 億次自動化機器人攻擊。
暴力破解(Brute Force)
傳統上,暴力破解攻擊是指反覆嘗試大量密碼(如字典檔)去破解單一帳號。除了密碼,攻擊者也可能用暴力破解猜測加密金鑰或挖出隱藏頁面。雖然試誤法看起來慢,但透過機器人可大幅加速。
憑證填充(Credential Stuffing)
憑證填充攻擊利用的是使用者常重複使用密碼的習慣。攻擊者拿其他外洩事件中的帳密組合(username/password)來嘗試登入。配合機器人後可大規模自動化。你也可以參考密碼重設最佳實踐。
密碼噴灑(Password Spraying)
這是暴力破解的另一種形式。攻擊者會用同一組常見弱密碼(例如 Password@123)嘗試大量帳號。因為每個帳號的嘗試次數較少,較容易繞過帳號鎖定機制。接下來我們會依據 OWASP 指南 說明防禦實務。