技术

数据泄露是什么:网络攻击如何运作,为何194天才被发现

Susan Hill

大多数数据泄露都是通过一个熟悉的信封抵达个人的:一封公司信函、谨慎的道歉,以及免费提供十二个月的信用监控服务。信中没有描述的是这封信发出之前发生的一切。从攻击者首次进入网络到您得知自己的信息被卷入其中,平均间隔194天。理解这几个月里发生了什么、以及为什么它们一直隐形,比监控服务更有用。

数据泄露是指受保护信息在未经授权的情况下被访问、复制或提取的任何安全事件。这涵盖客户记录、财务数据、医疗档案、政府标识符和员工信息。管辖这些事件的法律框架又增加了一层:根据《欧洲通用数据保护条例》,组织必须在意识到泄露后72小时内通知当局。关键短语是“意识到”,而泄露开始到公司意识到之间的时间差,正是大部分损害累积的地方。

攻击者通过少数几种可靠的方法进入内部。2024年,利用软件安全漏洞(尤其是组织用作安全入口的VPN、防火墙和远程访问工具中的漏洞)的攻击占泄露事件的33%。被盗或被盗用的凭证占16%,钓鱼邮件占14%。MOVEit泄露事件影响了超过6200万人,涉及数百个组织,仅一次攻击活动就说明了在广泛信任的文件传输软件中,一个未公开的漏洞如何在供应商不知情的情况下被武器化。此类供应链攻击利用了组织对第三方工具的信任;一旦软件被攻破,每一个使用该软件的组织都同时成为潜在目标。

进入网络只是开始,不是目标。一旦攻击者获得初始访问权限,他们就开始在网络中移动:收集更多凭证、提升权限,并识别持有最有价值数据的系统。这个阶段称为横向移动,需要时间,而且旨在保持隐形。Change Healthcare泄露事件最终影响了约1亿美国人,直接应对成本超过24亿美元,而它始于一个远程访问门户的单一凭证被盗用——该门户缺乏多因素认证。访问层的认证漏洞——缺少第二因素或未修补的登录界面——始终比复杂的技术利用更具破坏性。

194天的平均检测时间反映了一种根本性的不对称:攻击者在自己已经控制的网络中以自己的节奏工作,而防御者则在搜索攻击者主动隐藏的信号。当组织通过自身监控检测到泄露时,中位驻留时间急剧下降至16天,这表明内部检测能力——如果存在并正常运作——能更早发现入侵。使用实时威胁情报的公司平均提前28天发现入侵。检测之后,遏制泄露平均还需要64天,因此从入侵到遏制的总生命周期约为258天。

在检测发生之前,数据外泄几乎总是已经发生。被盗数据通过可预测的路径流入犯罪市场。高价值记录——包括社会安全号码、医疗标识符和金融账户详情——被批量出售,并转卖给专业买家。National Public Data泄露事件估计涉及29亿条记录,其中包括美国、英国和加拿大个人的社会安全号码,该数据集在公开声明前以350万美元出售。自动化工具如今加速了利用和变现阶段,这意味着从成功入侵到首次犯罪使用提取数据之间的窗口可能远小于从入侵到通知之间的窗口。

泄露的后续影响并非即时或均匀的。2025年身份欺诈损失达到273亿美元,但大多数使用被盗身份开设的欺诈账户出现在泄露后的数月或数年,犯罪分子会选择有利时机。医疗身份盗窃有其独特的时间线:以被盗身份提交的欺诈保险索赔会污染合法持有人的医疗记录,影响未来的保险覆盖,并需要数年才能识别和纠正。了解这一链条如何运作是个人所能获得的最有效防御之一,不是因为了解能防止泄露,而是因为早期识别可疑活动能大幅减少最终损害。

没有任何安全投资能完全消除泄露风险。近年来遭受最大、最严重后果泄露的组织并非疏忽大意。它们运营着大规模复杂系统,而攻击者找到了大规模复杂系统中必然存在的漏洞。安全支出改变的是检测速度以及攻击者在被发现之前能积累的访问范围。在200天内发现的泄露,其成本平均比未被发现更长时间的泄露少139万美元。现实的目标不是无懈可击,而是快速响应。

如果您收到数据泄露通知,有三件事比信用监控服务更重要。首先,冻结您在主要信用机构的信用:这可以防止以您的名义开设新账户,而解冻在您需要申请信贷时也很简单。其次,检查免费工具Have I Been Pwned,看看您的电子邮件地址是否出现在已知的泄露数据集中。第三,更改在泄露服务与其他账户之间共享的任何密码,因为凭证填充依赖于重复使用的密码。您可能从欧洲公司收到的GDPR通知代表的是组织意识到泄露后的72小时窗口,而不是泄露开始的时间。任何通知信中最有用的细节是所涉及数据的具体类型:知道您的医疗记录、金融凭证还是政府标识符被暴露,决定了您需要多紧急地采取行动。

标签: , , , , ,

讨论

有 0 条评论。