网络威胁与对策

数字身份盗窃

约 3 分钟阅读

什么是数字身份盗窃

数字身份盗窃 (Digital Identity Theft) 是非法获取他人的个人信息或在线账户凭证,冒充该人进行活动的犯罪行为。被窃取的信息包括电子邮件地址、密码、信用卡号、身份证号和社交媒体账户等。

攻击者利用窃取的信息进行金融欺诈、未授权购买、开设新账户,甚至以受害者的名义申请贷款。网络钓鱼数据泄露使大量个人信息在暗网上流通,这正是数字身份盗窃的温床。与实物盗窃不同,受害者往往在遭受重大损失后才意识到自己成为了目标。

主要手法与攻击途径

数字身份盗窃是通过组合多种手法来实施的。

  • 网络钓鱼:通过冒充银行或服务商的邮件、短信把受害者引导至假冒网站,诱使其输入登录信息和银行卡信息。这往往被用作冒充身份的入口。
  • 凭证填充:利用在过去的数据泄露中流出的认证信息,对重复使用同一密码的账户实施非法登录。
  • 社会工程学:冒充受害者联系客户支持,滥用账户恢复流程来夺取账户。
  • 恶意软件:让受害者感染键盘记录器、信息窃取器 (infostealer) 等恶意软件,窃取键入的密码以及保存在浏览器中的认证信息。
  • SIM 卡交换:冒充受害者联系移动运营商,把电话号码转移到攻击者的 SIM 卡上,借此突破短信验证并接管账户。

需要注意的是,这些手法很少单独使用,多数情况下是组合实施的。攻击者会以通过钓鱼获得的信息为基础实施社会工程学,并分阶段扩大访问权限。

遭受攻击后的应对方法

一旦发现自己遭遇数字身份盗窃,迅速应对能够防止损害扩大。

  1. 立即更改密码:不仅要更改被入侵账户的密码,还要更改使用相同密码的所有账户的密码。
  2. 联系金融机构:如果怀疑信用卡被盗刷,联系发卡机构申请停用并补发卡片。
  3. 恢复账户:对被夺取的账户,联系各服务的客户支持办理恢复手续。
  4. 提交报案:向警方的网络犯罪咨询窗口报案。报案记录在与发卡机构、保险公司办理手续时可能会被要求出示。
  5. 核查信用记录:向所在国家或地区的征信机构申请查询本人信用记录,确认是否登记有自己不知情的贷款、信用卡合同或申请查询记录。许多机构还提供由本人提交声明的手续,可以事先申报证件被盗或可能被冒用的风险。

预防与日常习惯

要将数字身份盗窃的风险降到最低,基础在于日常安全习惯的积累。

  • 启用双因素认证:在重要账户上启用双因素认证。通过短信接收的验证码可能被 SIM 卡交换绕过;认证器应用生成的一次性验证码,在假冒网站把输入实时转发给真实网站的中间人式钓鱼中也会被放行。通行密钥 (Passkey) 和安全密钥与所使用服务的域名绑定,因此无法在假冒网站上使用。
  • 使用密码管理器:为每个服务生成并管理唯一且复杂的密码,杜绝密码的重复使用。
  • 限制个人信息的公开范围:重新检查社交媒体上个人资料、帖子和好友列表的公开范围。出生日期、毕业学校、宠物名字等信息容易被用作安全问题的答案。
  • 警惕网络钓鱼:不要点击可疑邮件或消息中的链接。访问正规服务时,直接输入网址或通过书签访问。
  • 关注数据泄露:利用 Have I Been Pwned 等服务,定期确认自己的邮箱地址是否出现在泄露名单中。

被窃取的信息会被转卖,有时会在相隔一段时间后才被使用。因此受害往往发现得较晚,与金融机构和各服务并行办理的手续也容易拖长。优先落实设置一次即可持续生效的对策 (双因素认证和密码管理器),可以减轻事后的负担。

常见误解

我又不是名人,不会成为身份盗窃的目标
数字身份盗窃是无差别进行的。攻击者使用自动工具批量测试从数据泄露中流出的数百万条凭证,与个人的知名度或财富无关。
身份被盗改密码就解决了
更改密码只是第一步。姓名、住址、出生日期这类无法像密码一样更改的信息,可能被长期滥用。日本的个人编号 (My Number) 是例外:当认定其已泄露且有被冒用之虞时,市町村长可以根据本人申请或依职权指定新的编号 (日本《番号法》第 7 条第 2 款)。需要以信息无法更改为前提采取应对措施,例如向征信机构申请查询本人信用记录、联系金融机构等。
分享

相关术语

相关文章