technology 9 分钟阅读

银行失守,你的密码不再保险

AI 驱动的凭据填充攻击已突破韩国多家大型银行。此次事件揭示了一个根本性转变:被盗的密码不再是唯一威胁——跨服务平台串联起来的完整身份才是真正风险所在。

  • KakaoAI
  • 关键基础设施
  • 数据泄露
  • 网络安全

这场攻击证明:仅凭密码远远不够

韩国三大银行——新韩银行、KB国民银行和韩亚银行——遭遇由生成式AI驱动的系统性账户接管攻击,其防御体系遭到严重冲击。这一事件之所以引发国际关注,并非因为入侵本身,而是因为攻击机制:凭据填充在AI加持下被规模化武器化,直接针对人们最信任的资金基础设施。

凭据填充并不是什么新鲜手段。多年来,网络犯罪者从数据泄露中收集用户名-密码组合,然后利用自动化工具在其他平台上进行登录尝试。逻辑很简单——人们跨网站重用密码,一旦一个网站失守,数十个紧随其后。但生成式AI改变了这场攻击的数学逻辑。它不再只是关于规模,而是关于精度。

AI工具现在可以帮助攻击者从多个来源拼凑零散的个人数据,识别最有价值的凭据,并定制登录尝试以绕过检测系统。结果是,一次攻击行动既能大规模展开、向银行涌入数千次尝试,又能精准锁定高价值账户、采用定制策略。正是这种组合使这一波攻击不同于以往的攻击浪潮。

真正的漏洞在于账户网络,而非单个入口

这些攻击最重要的启示是结构性的,而非技术性的。大多数人将每个在线账户视为独立的保险箱。但事实上,账户是一个单一图谱中的节点——而邮箱是核心枢纽。

当一个网站发生数据泄露时,攻击者不需要破解你的银行账户。他们需要的是你的邮箱。大多数网络服务将邮箱作为恢复通道。重置你的邮箱密码,就等于掌握了所有信任该邮箱来验证身份账户的万能钥匙。韩国网络安全公司安恒(AhnLab)指出了这一确切的连锁反应,并指出一个被盗的邮箱可能 cascading 导致银行账户被清空、购物档案被洗劫。

这正是传统建议——优先更改涉事网站的密码——危险且不完整的原因。如果你在其他地方使用了相同的密码,或者你的邮箱也被盗了,只更改一个网站的凭据对阻止蔓延毫无作用。正确的顺序是:先保护邮箱,然后是共享该邮箱恢复路径的所有账户。

多因素认证真正改变了什么

行业共识——安恒和其他安全研究人员一致重申——很直接:密码重用必须终结,多因素认证(MFA)必须成为刚性要求。但细节很重要。

MFA不是万能墙,而是一个摩擦层。当攻击者同时拥有你的密码和邮箱时,第二重因素——推送到手机上的确认通知、来自身份验证应用的一段代码——才是阻止入侵变为盗窃的关键。缺乏MFA,才是将以往的凭据填充攻击从烦人升级为灾难性损失的原因。

对韩国银行的攻击清楚地证明了这一点:当MFA到位时,许多登录尝试在第二步就被阻断;当MFA缺失时,账户轻易被攻破。险些中招与账户被洗劫之间的差距,往往就取决于用户是否开启了二次验证。

但MFA疲劳——通过不断向受害者发送确认请求,直到对方不耐烦地点击批准——是一种已知的反制手段。攻击者使用自动化工具每小时生成数百个登录请求,赌的就是大多数用户为了使其停止而随便点一个批准。这正是意识成为安全控制手段的地方:任何你未主动发起的批准请求,都应被视为正在发生的入侵,而非无关紧要的打扰。

当正门受阻,钓鱼成为备选

当凭据填充撞上MFA这堵墙,攻击者就会转换策略。韩国事件的报告描述了银行数据泄露之后出现的一波钓鱼短信和网络钓鱼消息,冒充金融机构的官方通信。这些消息引用了从泄露数据库中获取的真实姓名、真实电话号码和真实账户信息——乍看之下与合法通知别无二致。

这些消息通常包含三种诱饵之一:一个链接用于查询你的数据是否被泄露、一个领取赔偿的提示,或一个因安全原因更新账户的请求。每个链接都导向一个精心伪装的凭据采集页面,看起来与银行的官方登录门户完全相同。

应对措施是机械性的,而非行为性的。不要点击任何关于数据泄露的来路不明消息中的链接。直接打开银行应用,或在浏览器中手动输入网址。如果收到意外的密码重置通知,通过官方渠道登录并检查会话历史,查看是否有你不认识的设备或地点。如果发现异常,立即退出所有会话,并核实你的恢复手机号和备用邮箱是否被篡改。

银行和金融科技公司必须改进什么

个人警惕是必要的,但远远不够。这次攻击利用了用户谨慎无法完全弥补的漏洞——尤其是连接银行系统与第三方服务和内部网络的API层。

安恒的分析强调,金融机构需要更严格的API认证、对异常请求模式的实时监控,以及对管理员网络和第三方供应商连接的更广泛可见性。客户数据应精简到严格必要的范围,从而缩小任何一次数据泄露的影响半径。

这不是韩国特有的问题,而是现代银行业的结构特征:每一个API端点、每一处合作伙伴集成、每一个能访问客户记录的遗留系统,都是一个潜在的入口点。AI降低了利用这些入口的技术门槛,意味着曾经需要专门知识的攻击现在可以被自动化。防御措施必须匹配这种速度。

谁赢谁输,未来走向何方

在这场博弈中,赢家是攻击者——他们通过AI自动化降低了基础设施成本、提高了成功率。输家是普通用户——他们承担了保护那些自己无法控制底层系统的账户的重担。

监管者会做出回应。韩国金融监督院已开始审查各大银行的认证标准,欧盟、美国等地也很可能跟进。预计MFA强制执行的要求将收紧,强制 breaches 通报时限将被设定,金融机构保留客户凭据的时间也可能受到更严格限制。

对用户而言,实用的建议虽然简洁但紧迫:停止重用密码,使用密码管理器,在所有地方启用MFA——最好使用身份验证应用而非短信验证。将每一次泄露通知视为连锁事件,而非孤立个案。拿不准的时候,通过应用操作,不要点击链接。

仅凭密码认证的时代并非因为银行想让它结束而结束。它是结束于攻击终于超越了旧式防御的那一天。