geetest_logo

导语

一套密码走天下,代价能有多大?51.8万元


2023年到2024年,邹某批量购入QQ邮箱、淘宝、微博等平台的账密,用撞库软件筛选出能登录其他平台的账户,倒手卖给下游。下游王某拿到这些“命中”的账密,直接登录提现,盗刷51.8万元。几乎同一时期,曲阜警方查获400多万条登录态数据——Cookie、Token这类会话凭证,正在成为比密码更值钱的东西。

这两起案件指向同一件事:撞库。上一篇文章,2万余条账号信息背后:黑产如何把个人信息变成生意? 我们拆解了黑产如何把账号变成一门生意——上游收集、中游验活、下游变现。

今天我们转向攻击者的武器库:他们到底用什么,把"验账号"这件事做到了如此庞大的规模?而作为普通用户,你为什么会被命中?


一把“万能钥匙”是怎么来的


先说结论:撞库之所以能成立,根本原因在于大量用户“一套密码走天下”的习惯。

很多用户在不同平台注册时,习惯复用同一套账号和密码。银行App、游戏账号、社交平台、外卖会员——入口不同,密码几乎相同。只要任何一个平台的账号信息被盗用,黑产就相当于拿到了一把“万能钥匙”

邹某就是拿着从QQ邮箱、淘宝、微博等渠道弄来的账密,用撞库软件去其他平台逐一尝试登录,命中的卖给下游王某,王某直接登录提现。

拿已知的账密去“撞”各个平台的登录系统,命中一个算一个。它不需要攻破任何平台的安全系统,只需要用户自己把所有平台的密码设成同一个。

很多用户觉得“我的密码很复杂,大小写加数字符号长达16位”。但撞库根本不需要猜——密码已经在黑产手里,不需要被破解,只需要被复用。密码强度在这里失去意义,黑产瞄准的是你的复用习惯。

所以,撞库的入口是人的习惯。但单个人手动试密码,不可能造成51.8万元的损失。能走到这一步,是因为黑产已经把撞库变成了一条工业化流水线。



撞库流水线:从手动试错到工业化作业


撞库从“个例”变成“产业”,靠的是黑产把整个过程拆成了标准化流水线。

获取原料。 黑产从信息外流、钓鱼诱导、木马窃取等渠道收集账密。邹某直接从上家购入10万余条QQ邮箱、淘宝、微博账密——这些用户未必知道自己的账密已被倒卖。

批量验活。 账密到手,黑产用撞库软件对各大平台发起批量登录。一组账密同时试几十个平台,命中标记“可用”,没命中丢弃。10万条账密几分钟跑完一轮,效率是人工的数万倍。



绕过验证。 注册登录要验证码,黑产就临时租用手机号接短信,图形验证码交给打码平台几分钱一次。接码这门生意一年翻了五倍

分拣变现。 筛出的账号按“能登录什么、有没有余额”分拣标价,卖给下游盗刷资金、套利补贴、倒卖虚拟资产。邹某负责获取验活,王某负责登录提现——分工明确,各取一段。

这条流水线本身还在进化。


凭证在升级,防线在失效


曲阜游戏盗号案揭示了更严重的变化:黑产抢的目标已经从静态密码升级到会话凭证。

会话凭证是你登录后系统发的“通行证”,之后的操作靠它完成,不再需要输密码。黑产拿到它,等于直接接管你的登录状态——不用碰密码、不用过验证码,直接以你的身份操作。从静态密码到会话凭证,攻击标的越来越“活”;随着AI伪造技术成熟,人脸、声纹也面临被仿造的风险。


普通用户,这条链条中有三个环节最容易被命中:



  • 信息源头——你在众多平台注册了和主账户相同的密码,任一平台信息一旦外流,主账户就暴露了;
  • 登录入口——平台若只有密码校验,黑产脚本可以无障碍批量试错;
  • 会话凭证使用——登录态被窃取后,若平台不对异常设备、异常IP做校验,黑产可以长期冒用身份,曲阜案中400多万条登录态就是这么被利用的。


企业来说,问题更隐蔽:

  • 被“验活”过的账号在系统里全是正常登录,企业甚至不知道自己正在被攻击;
  • 账密从哪个环节流出、多少账号被筛过,均无线索;
  • 排查外流源头、安抚用户、修复防线的成本,往往远高于直接损失。51.8万元是个人账户里的钱,企业付出的是用户信任和防线的确定性。

而传统防线正在全面失效。密码策略治不了复用;图形验证码被黑产使用脚本攻击;短信验证码被接码平台拦截;人脸和声纹正被AI伪造突破。

“凭证正确”这个信任假设,已经站不住。

当所有凭证都可能被伪造、被窃取、被复用,平台需要换一种思路:从“验证凭证是否正确”转向“验证操作是否由真人在做”。


验行为:最后一个还守得住的信号


前三个部分说明了一件事:撞库的问题不在单一环节,而在账号生命周期的每个入口——注册、登录、换绑、提现、领权益,每个节点都可能被攻击。传统防线逐个失守,根源在于整个“验凭证”的信任模型已经过时。解法不能只补一个口子,必须沿着这些节点形成闭环,核心逻辑从“验凭证”换轨到“验行为”。

这正是极验的防护逻辑——围绕账号全生命周期,在每个关键节点部署风险识别能力。



注册防护:堵住“假用户”的批量涌入。 撞库的前提是有大量可用账密,原始来源之一就是批量注册的虚假账号。

极验通过行为验证、设备环境识别和风险分层,识别接码账号、模拟器环境和群控设备。当黑产用自动化工具批量注册时,行为轨迹异常和设备指纹重复会直接触发拦截——从源头压缩黑产可用的“账号池”。

登录防护:在撞库发生的那一刻识别它。 这是撞库的核心战场。邹某案中,撞库软件能在短时间内用10万条账密对多个平台发起批量登录——如果平台只有密码校验,这种请求和正常登录看起来没有区别。

极验结合行为轨迹、设备指纹、网络环境和账号历史特征,识别撞库、密码喷洒和自动化登录请求。同一IP短时间内对大量账号发起尝试,或同一设备频繁切换账号,这些行为模式会被实时捕捉。

登录态保护:让“偷来的通行证”用不了。 曲阜案揭示的黑产新趋势是窃取会话凭证。

极验将会话、设备、行为与业务场景建立关联。当登录态突然从陌生设备、陌生IP发起敏感操作,系统要求额外校验。黑产即便拿到了Cookie或Token,也无法在异常环境下顺利使用——“偷了通行证”但“过不了安检”。


操作与交易风控:改密码、绑定支付方式、提取资产、修改收货信息——这些是黑产变现的必经动作。

极验围绕这些高价值节点进行动态风险评估,结合行为、设备、环境综合判断操作是否由本人发起,并把风险结果实时返回给业务侧,由双方共同完成判断进行风险拦截



流量治理:压缩黑产的基础设施空间。 分布式代理IP、自动化脚本——黑产的工业化依赖这些基础设施。

极验通过行为验证、设备指纹对这些攻击基础设施进行识别和压缩,让代理IP池失效、让脚本工具被识别。



五层能力合起来,回答的是同一个问题:当密码、验证码、人脸逐一失守,“行为本身”是最后一个还能守得住的真实信号。这套能力的核心逻辑,从“验证凭证是否正确”换轨到“验证操作是否由真人在做”。


END


从验凭证到验行为,是行业安全的分水岭


撞库的目标已经从单纯试出一个正确密码,发展到批量获得可以持续使用的身份和登录态。黑产比拼的是账号存活率、验证通过率和变现效率,企业需要比拼的则是识别真实用户、控制攻击成本和保护高价值操作的能力。

对普通用户来说,减少密码复用仍然是最基本的防线。

对行业企业来说,登录安全也需要从一个页面的验证动作,扩展为覆盖注册、登录、登录态和交易操作的连续判断。增长入口会越来越依赖稳定的身份体系。能够守住真实用户和真实操作,企业才有条件把增长转化为可持续的业务价值。

当所有凭证都可能被伪造、被窃取、被复用,最后一个能区分“你是谁”的信号,是你怎么动、在哪动、为什么动。验行为正在取代验凭证,成为账号安全的最后防线。


Start your free trial
Over 320,000 websites and mobile apps worldwide are protected by GeeTest captcha