2026 年的账户接管:为什么撞库攻击屡屡得手,以及什么能够阻止它
撞库之所以持续得手,是因为密码复用让攻击的经济账严重偏向攻击者。2FA 只覆盖了完成注册的少数用户——登录环节的设备情报才是撬动全局的支点。
账户接管是大多数平台最容易低估的欺诈类别。它的损失不会作为单独一项列出——而是分散在"关于账户被锁的客服工单""交易被质疑产生的拒付""失去访问权限的沮丧用户造成的流失""泄露事件依法须披露时的监管处罚"之中。
汇总起来的成本相当可观。Javelin Strategy 估计 2024 年美国账户接管损失达 110 亿美元。全球数字更高。趋势是上升而非下降——凭据泄露不断累积,自动化工具越来越廉价,在大多数平台上攻击者的能力增长快于防御者。
本文写给那些拥有值得保护的登录流程的平台的安全、产品与风险负责人。它旨在说明撞库攻击在 2026 年究竟是什么样子、为什么大多数平台部署的防御手段还不够,以及哪些架构模式经得起考验。
现代撞库攻击的运作机制
撞库在技术上并不是一种复杂的攻击。它利用的是这样一个经济事实:大多数人在不同服务之间复用密码。
运作机制如下:
阶段 1:凭据收集。来自其他服务的数据泄露会产生包含数十亿组用户名-密码对的凭据泄露库。新鲜的泄露库在私密市场上根据质量和时效性以 200 至 2,000 美元出售。较旧的泄露库基本上是免费的。
阶段 2:锁定目标。攻击者识别出值得攻击的平台——支付平台、加密货币交易所、保存了支付方式的电商、有存款的 iGaming 运营商、拥有有价值数据的 SaaS。目标清单很宽泛,因为多测试一个平台的边际成本几乎为零。
阶段 3:自动化。脚本或代理驱动的系统对登录端点大规模测试凭据对。典型的量级为每小时从分布式基础设施发起 50,000 至 200,000 次尝试。现代攻击者使用住宅代理池,让单次尝试看起来像消费者流量。
阶段 4:筛选成功的登录。针对单个平台的典型撞库行动会产生 0.5%–3% 的成功率(凭据仍然有效)。成功的登录按价值分类:银行账户交给一个团伙,加密钱包交给另一个,保存了银行卡的电商交给第三个。
阶段 5:变现。在可能的地方提取资金,在无法直接提取的地方下欺诈订单,更改找回联系方式以维持控制。这一阶段往往涉及与运行撞库行动者不同的团伙——得手的凭据是一种会被交易的商品。
经济账偏向攻击者。每次尝试登录的成本是几分之一美分。每次成功入侵的成本是个位数美元。每次入侵平均提取的价值是 1,200 至 5,000 美元。这样的单位经济模型足以支撑工业化规模的运作。
为什么 2FA 不是多数团队所期望的答案
对抗撞库最直觉的防御是双因素认证。凭据也许有效,但没有第二因素,攻击者就无法登录。这在原则上成立,在实践中部分成立。
对 2FA 在 2026 年的诚实评估:
基于短信的 2FA。最常见的形式,因为它最容易部署。同时也是最弱的。SIM 卡交换攻击可以大规模绕过短信 2FA。钓鱼行动会在窃取密码的同时窃取 2FA 验证码。对于高价值账户,攻击者往往愿意投入额外精力专门破解短信 2FA,正是因为单账户的价值足以支撑这样做。
基于 TOTP 的 2FA。比短信更强。需要用户安装验证器应用并注册设备。问题在于采用率——尽管经过多年推广,典型平台的 TOTP 注册率只有活跃用户的 25%–40%。剩下的 60%–75% 的账户没有任何 TOTP 保护。
基于推送的 2FA。在已注册的移动设备上进行批准/拒绝确认。三者中最强,因为钓鱼需要更复杂的设置才能击败推送确认。采用率甚至比 TOTP 更低,因为它需要平台专属的移动应用,注册的摩擦也更高。
WebAuthn / FIDO2。基于设备生物识别或安全密钥的硬件根信任认证。能够击败大多数攻击类别。采用率极低,因为它需要用户可能不具备的硬件能力,而且交互方式陌生。
规律是:越强的 2FA 形式采用率越低。你的平台支持的 2FA 只对一定比例的用户启用,而撞库只需瞄准剩余的那部分。对于 TOTP 采用率为 35% 的平台,攻击者仍有 65% 的账户可以下手。
2FA 是必要的。但它也是不充分的。
设备情报为这幅图景补上了什么
防御的原则是:合法用户通常从他们用过的设备登录。同一个人、同一台笔记本、同一部手机、同一个网络——可识别的重复访问模式。
撞库攻击从定义上就打破了这种模式。攻击者无法访问合法用户的设备。每一个得手的凭据都是从合法用户从未使用过的基础设施上被验证的。这正是设备情报所捕捉的信号。
架构如下:
在登录尝试时:客户端上的 SDK 与凭据一同采集设备指纹。服务端同时收到登录尝试、凭据和设备指纹。
服务端检查:这个账户之前是否见过这台设备?如果是——已知设备,正常行为,放行。如果否——未知设备,需要额外验证。
三向裁决:
- ALLOW(放行):已知设备,正常模式,低风险 → 登录继续
- CHALLENGE(挑战):未知设备或可疑模式 → 升级验证(短信验证码、邮件确认、生物识别确认)
- BLOCK(拦截):已知的恶意设备指纹(属于撞库集群、反检测浏览器等) → 拒绝登录
挑战步骤用"仅在设备模式提示存在风险时才要求额外验证"取代了"总是要求 2FA"的模式。从常用设备登录的合法用户不会遇到任何摩擦。来自从未见过的设备的可疑尝试会被挑战。已确认的恶意基础设施会被拦截。
误报的数学很重要。一个每月有 100 万次登录的平台,如果 5% 的合法用户在某个月购买了新笔记本或新手机,仅这一转变每月就会产生 50,000 次挑战事件。做得好,这些挑战是快速的(短信验证码、应用通知),摩擦可以接受。做得差(强制完全重新验证、锁定账户等待客服审核),合法用户的摩擦会盖过安全收益。
调优良好的架构可将误报率控制在 0.5% 以下——每 200 次合法登录才有一次挑战。这是可以接受的,因为挑战低摩擦且快速。
那些会学习的攻击者怎么办?
老练的攻击者了解设备情报。自然的反制手段是试图匹配合法用户的设备模式。攻击者能做到吗?
诚实的回答是:部分能。有些攻击模式会适应设备情报:
模式 1:设备匹配的撞库。攻击者用同一次泄露中的设备线索(User-Agent、IP 地理位置历史)丰富凭据泄露库。从大致匹配合法用户画像的基础设施上测试每一个凭据。这种适应是真实存在的,但并不简单——它需要攻击者并不总是拥有的数据,而匹配基础设施比伪造 User-Agent 更难。
模式 2:用钓鱼而非撞库实现账户接管。攻击者诱使合法用户通过受控环境登录,同时窃取凭据和设备特征。这类攻击确实存在,但其规模远小于撞库——钓鱼是逐个受害者的工作,撞库则是工业化规模。
模式 3:SIM 卡交换结合凭据复用。攻击者接管电话号码,然后用泄露的凭据加上劫持到的号码同时击败基于密码的防御和基于短信的 2FA。设备情报依然能抓住这一点,因为攻击者的登录设备对该账户而言是全新的。SIM 卡交换击败了短信 2FA,却击败不了基于设备的防御。
规律是:设备情报显著抬高了门槛,却没有让攻击变得不可能。与基于风险的升级认证相结合,它迫使攻击者要么在每个账户上投入多得多的成本(破坏批量撞库的经济性),要么去寻找特定的高价值目标并发起有针对性的攻击(其规模变小,也更容易被调查)。
有效的部署是什么样子
一家拥有 200,000 名活跃客户、平均账户余额 500 美元的数字借贷机构。部署之前:每月 230 起账户接管事件,每起平均直接损失 1,200 美元。合计:每月 276,000 美元的直接损失,外加声誉损害和客服开销。
部署的架构:
- 登录页上的 SDK 在每次尝试时采集设备指纹
- 在认证完成之前进行服务端 verify 调用
- 规则:如果某账户从未见过该设备指纹,裁决为 CHALLENGE
- 挑战机制:短信或邮件确认(以已注册的那种为准)
- 对属于已知撞库集群的指纹自动拦截
60 天时的结果:
- 每月 ATO 事件数:230 → 7
- 直接损失下降:从每月 276,000 美元降至每月 8,000 美元
- 撞库尝试的拦截率:在设备验证阶段达到 99.6%
- 误报率:0.3%——大约每 350 次合法登录有 1 次收到 CHALLENGE
- 关于账户访问问题的客服量:下降 60%
- 归因于账户被入侵的客户流失:下降 89%
部署耗时 4 个工作日。后端集成很直接——现有的认证流程保持不变,设备情报层作为一个包装器加入,在 auth-complete 事件之前返回裁决。
ROI 的数学:在此规模下,检测基础设施成本约为每月 2,000 美元。节省:每月 268,000 美元。第一年的 ROI 为 134 倍,随着攻击率在更低的均衡点趋于稳定,边际回报递减。
这对你的团队意味着什么
如果你运营着一个拥有登录端点、保护着某种有价值之物——金钱、数据、内容、账户状态——的平台,有三点观察:
观察 1:无论你是否度量,你都有 ATO 问题。大多数平台低估 ATO 损失,因为它分散在多个列项之中。诚实的度量工作包括:统计账户被锁的客服工单,尽可能将拒付归因于账户被入侵,调查流失原因,审查登录模式中从未见过的设备事件。得出的数字通常是管理层所以为的 2–3 倍。
观察 2:仅靠 2FA 不充分。它是必要的,但只覆盖了那些完成注册的用户比例。撞库瞄准的是未注册的比例,通常在 60% 以上。设备情报覆盖了那些没有注册 2FA 的用户——而这是他们中的大多数。
观察 3:在登录环节检测就是杠杆。大多数欺诈类别需要事后调查。通过撞库实现的 ATO 可以在登录尝试本身被检测到。这使它成为杠杆率最高的检测部署之一:阻止攻击得手,而不是事后收拾。
处理得好的平台有一个共同模式:他们每季度度量自己实际的 ATO 率,无论 2FA 采用率如何都在登录层部署设备情报,并把误报率当作要优化的首要指标。
未来 18 个月
三个预测:
预测 1:凭据泄露库质量提升。近期的泄露将包含更丰富的上下文(设备特征、行为模式、网络历史),让攻击者能更有效地匹配防御者的预期。检测的门槛随之升高。
预测 2:代理驱动的撞库成为主流。LLM 驱动的代理处理整个流程——包括账户找回、MFA 挑战处理、登录后导航——使每次得手的入侵都更彻底。检测的难点转向识别代理驱动的会话,即便它们看起来像人类。
预测 3:到 2026 年底仍未部署设备情报的平台将面临重大风险敞口。凭据泄露库更廉价、攻击者更聪明、攻击者工具不断改进,这些因素叠加,意味着仅靠 2FA 防御的平台会看到 ATO 率显著攀升,而防御良好的平台会继续压低自己的 ATO 率。
抢占先机的窗口就在未来 12 至 18 个月。现在部署的平台占据了可防守的位置。等待的平台将不得不在拥有更好工具的攻击者面前追赶。
Tracio 在其中的位置
Tracio 是为登录防御(以及其他多种用例)打造的设备情报。其架构覆盖了能可靠抓住撞库的信号:设备指纹(130+ 个信号)、网络层分析(TCP/TLS 指纹、ASN 信誉)、登录时的行为模式(打字节奏、鼠标抖动、时序特征)、来自跨客户信号共享的已知恶意集群匹配。
裁决——ALLOW、CHALLENGE 或 BLOCK——在 50 毫秒以内返回。集成很快:设备情报层包装你现有的认证流程,无需后端改动。裁决会告诉你的认证系统是正常放行、请求额外验证,还是拒绝这次尝试。
多态 JavaScript 层每天轮换,让攻击者无法针对静态检测发布有效的规避手段。跨客户信号网络在各平台之间共享匿名化的指纹数据,抓住横跨多个目标的撞库行动。
对大多数平台而言的部署周期:从注册到上线 1 至 3 天。免费套餐每月覆盖 2,500 次验证,足以在部分登录流量上进行有意义的试点,并度量你实际的 ATO 率。
想知道你真实的 ATO 率是什么样子吗?
开始你的免费试用——2,500 次验证免费,无需信用卡。预约演示,看看你特定的登录流量模式在 Tracio 完整检测层下呈现出什么样子。