Adobe、LinkedIn、Yahoo、Facebook、Twitch、Equifax、万豪——这些只是登上头条的泄露事件。还有数以千计从未见诸报端的泄露。那些我们信任并托付了电子邮件地址、密码、有时还有信用卡号和家庭住址的公司,其数据库都曾被盗取和出售。而几乎每一次,电子邮件地址都是这批数据中最有价值的一项,因为它是通往你数字生活中其他一切事物的万能钥匙。
大多数人听到泄露消息后的反应是更改在那一个服务上的密码,然后就此了事。这种反应可以理解,但忽略了更大的全局。一次泄露造成的损害不会止步于被黑的那家服务。它会以持续数月、有时数年的方式向外扩散。理解整条链条,会从根本上改变你对最初分享电子邮件这件事的看法。
本文将详细介绍这条链条——泄露发生后立即会发生什么,几周和几个月后会发生什么,为什么你的电子邮件地址对攻击者来说如此有价值,以及你实际上可以采取哪些措施。目的不是吓唬你,而是给你一幅清晰的图景,让你能就真实电子邮件地址究竟应该存在于哪里做出更明智的决定。
问题的规模
在深入了解运作机制之前,先了解这个问题实际有多大会有帮助。由安全研究员Troy Hunt创建的免费泄露查询服务Have I Been Pwned目前追踪了跨越数千次独立数据泄露事件的超过130亿个被泄露账户。这个数字不是1300万,而是130亿。全球成年人口大约是65亿。这130亿条记录中有许多是重复的——同一个邮箱出现在多次泄露中——但这个规模仍然令人震惊。
根据Statista关于垃圾邮件流量的数据,全球发送的电子邮件中约有45%至50%是垃圾邮件。这些垃圾邮件中有相当一部分是由数据泄露中收集来的被盗邮件列表驱动的。这不是只影响少数倒霉者的小众问题——如果你使用同一个电子邮件地址已经超过几年,并用它注册过在线服务,那么它出现在至少一次泄露中的可能性相当大。
我建议你现在暂停一下,先在Have I Been Pwned上查一下自己的邮箱地址,再继续阅读。查询结果通常会让本文接下来的内容感觉更加真实具体。大多数人会发现自己的邮箱出现在两到八次泄露中。有些人会发现更多。如果你的结果一片干净,那很好——但了解你在防范什么仍然值得。
攻击者用你的邮件做什么——完整链条
这是大多数泄露报道遗漏的地方:单次泄露造成的损害不是一次性发生的,也不止于一种类型的攻击。这是一系列事件,每一步都由上一步促成,理解这个顺序才能让问题感觉真实而非抽象。
第一步:泄露数据库被出售
在大规模泄露发生后的数小时或数天内,被盗数据就会出现在暗网市场上。数据库以大批量的方式被买卖——有时价格低得令人惊讶。一个包含数百万电子邮件地址和哈希密码的文件,可能只卖几百美元。从攻击者的角度看,这只是获取用于后续操作的原材料。
第二步:垃圾邮件活动立即开始
泄露最直接、最明显的影响就是垃圾邮件的骤增。你的电子邮件地址会被加入大宗邮件列表,美国联邦贸易委员会估计每天发送的垃圾邮件多达数十亿封,被盗的邮件列表是主要来源之一。你可能会注意到,在你使用的某项服务宣布发生泄露后的几天或几周内,出现了一波新的垃圾邮件。这不是巧合——你的地址刚刚落入了一份新的名单。
第三步:凭据填充攻击
如果泄露中包含密码——即使是哈希后的密码——威胁也会显著升级。被称为凭据填充工具的自动化程序会取出泄露中的邮箱加密码组合,系统性地在数十甚至数百个其他服务上尝试。你的Netflix登录。你的亚马逊账户。你的银行。你的电子邮件提供商本身。Troy Hunt详细记录了凭据填充攻击如何造成了大量的账户被盗事件。密码重复使用正是让这种攻击如此有效的原因——在多个服务上使用同一密码的人尤其脆弱。这就是为什么仅仅更改受影响的那一个密码是不够的。
第四步:了解你信息的定向网络钓鱼
通用的网络钓鱼邮件——"点击此处验证你的账户"——很容易被识别。但更老练的攻击者会利用泄露数据精心制作能够引用他们真实了解你的信息的定向消息。他们知道你是哪家服务的客户。有时他们知道你的用户名、姓名,甚至你支付卡的后四位数字。一封写着"你的[真实服务名称]账户需要验证——你的用户名是[你的实际用户名]"的钓鱼邮件,比通用的群发邮件更具说服力。这类攻击有时被称为鱼叉式网络钓鱼,而泄露数据正是使其成为可能的关键。
第五步:跨多次泄露构建个人档案
泄露数据最老练的用法是关联分析。攻击者会汇总来自多次泄露的记录,构建个人的详细档案。你的邮件出现在了一个游戏论坛泄露、一个健身应用泄露和一个在线购物泄露中?现在有人知道了你玩游戏、你锻炼的频率、你在哪里购物,甚至可能通过发货数据知道你的大致位置。电子前沿基金会详细撰文阐述了数据聚合如何将单独看来无害的信息碎片变成侵犯性大得多的东西。这种画像会助长更精准的钓鱼攻击、社会工程学攻击,在极端情况下还会导致身份盗窃。
如何检查你当前的暴露情况
最好的起点是Have I Been Pwned。输入你的电子邮件地址,它会在已知泄露数据库中进行搜索。对于列出的每一次泄露,你都能看到受影响服务的名称、泄露日期,以及泄露涉及哪些类别的数据(邮箱、密码、用户名、姓名、电话号码等)。这能准确告诉你数据在哪些地方被泄露,以及适用于哪些具体风险。
关键的是,Have I Been Pwned提供免费的泄露通知提醒。你输入邮箱地址并确认后,从那时起,只要你的邮箱出现在任何被添加到数据库的未来泄露中,你都会立即收到邮件通知。这是现有最有价值的免费安全工具之一——它能让你从一个可能几个月后才(如果有的话)得知泄露暴露的人,变成一个几天内就能得知并迅速采取行动的人。
在查看结果时,要特别留意那些包含密码的泄露。由于上文所述的凭据填充攻击,这些是你风险最高的暴露。对于这些特定的泄露,务必确认你已经在使用相同密码的每一个服务上更改了密码——然后停止重复使用密码,从今以后使用密码管理器。
为什么你的邮箱是泄露中最有价值的数据
有一点值得深思:被盗的信用卡可以在几分钟内注销。泄露的密码可以更改。但你的电子邮件地址呢?它几乎是永久性的。你可能已经用了多年,甚至几十年。数十个甚至上百个服务都用它注册。它是你密码重置、银行通知、双因素认证代码的钥匙。它以一种极难解开的方式与你的身份绑定在一起。
GDPR赋予欧盟居民法律权利,可以要求任何持有其个人数据(包括电子邮件地址)的服务删除该数据。实际上,许多公司现在都有自动化系统来处理这类请求,即使是你多年未使用的服务,你也可以提交删除请求。但GDPR删除请求只影响收到请求的那家公司——它无法触及已经被出售或复制到第三方泄露数据库中的数据。一旦你的邮箱流入网络,任何法规都无法将其收回。预防是唯一完全可靠的策略。
OWASP的安全指南一直强调,电子邮件地址是高价值数据,应该得到与密码同等的保护。然而,大多数人分享电子邮件地址时的谨慎程度远不及分享密码,因为电子邮件地址感觉起来没那么敏感。现实恰恰相反——你的邮箱比密码更持久、更核心,也更难更改。
攻击面问题
每一个持有你真实电子邮件地址的服务都是一个潜在的泄露点。你的邮箱在互联网各处的数据库中存在的地方越多,被盗的机会就越多。想想这个数学问题:如果你多年来注册了50个在线服务,每个服务每年发生泄露的概率是2%(这是基于当前形势的保守估计),那么其中至少一个在某一年发生泄露的概率就非常高了。服务越多,暴露程度就越高。
你三年前为下载一个免费模板而注册、只用过一次然后彻底忘记的某个服务——它在某处仍然是一条活跃的数据库记录。那家公司可能已被收购,可能发生过安全事件,也可能为了弥补成本而出售了其邮件列表。自从你输入信息以来,你完全无法知晓你的数据经历了什么。
这正是为非必要注册使用临时邮箱能从根本上改变局面的地方。如果那个模板下载网站背后的数据库两年后遭到泄露,你的真实邮箱地址不会在其中。当时使用的临时地址已经不存在了。没有什么可以被盗,没有什么可以被出售,也没有后续的连锁反应可循。你的真实邮箱的攻击面保持很小——只有真正需要它进行重要、持续沟通的服务才拥有它。
如果你的电子邮件被泄露该怎么办
如果你发现自己的邮箱出现在了某次泄露中,以下是一套按大致优先顺序排列的实用行动方案:
- 在Have I Been Pwned上确认具体是哪次泄露,并记下涉及了哪些数据(只是邮箱,还是也包括密码、姓名等)
- 立即在该服务上更改密码——最好换成密码管理器生成的又长又独特的密码
- 检查是否重复使用了该密码——如果你在其他地方也用了同样的密码,就在所有地方更改,从最敏感的账户(邮箱、银行、任何金融服务)开始
- 在支持双因素认证的所有受影响账户上启用它——即使攻击者拿到了你的密码,没有第二重验证他们也无法登录
- 在Have I Been Pwned上设置泄露监控,以便未来出现任何暴露时能立即收到通知
- 密切留意收件箱中提及被泄露服务的钓鱼企图——攻击者知道你曾是该服务的客户,可能会利用这一点
- 向你的邮箱提供商举报垃圾邮件——大多数邮箱服务都允许你将邮件标记为垃圾邮件,这有助于训练他们的过滤器捕获更多此类邮件
- 考虑你是否仍然需要该账户——如果你不再使用被泄露的服务,删除账户可以将你的数据从他们的数据库中移除
为未来养成更好的习惯
从这一切中得出的关键洞见是:减少你邮箱的攻击面是你能采取的最有效的预防措施。不只是在泄露发生后更改密码,也不只是使用双因素认证(尽管两者都很重要)——而是从一开始就限制你真实电子邮件地址存在的范围。泄露无法暴露从未提供给受泄露服务的数据。
实现这一点的实用方法是分层使用邮箱。你的真实电子邮件地址用于真正需要它的服务:你的银行、你的雇主、你最亲近的联系人,以及你经常使用并信任的服务。至于其他所有情况——下载资料、参加网络研讨会、论坛发帖、SaaS试用——一次性地址能让你的真实邮箱不参与其中。像Proton Mail这样注重隐私的邮箱服务值得考虑作为你的主邮箱,而像SimpleLogin这样的别名服务可以帮你管理用于更长期关系的转发地址。
对于真正一次性的交互,临时邮箱地址是最干净的解决方案——无需设置,不需要账户,也不涉及真实身份。当那项服务最终遭遇泄露时(从统计上看,许多服务都会),你的真实地址根本不在他们的数据库中。你已经在链条开始之前就退出了。
关于你GDPR权利的说明
如果你身处欧盟(或与服务欧盟客户的公司打交道),GDPR赋予你真实、可强制执行的权利。你可以联系任何持有你数据的公司,依据第17条("被遗忘权")要求其删除数据。许多公司现在都有自动化的隐私请求门户——搜索公司名称加上"隐私请求"或"数据删除"即可找到。对于你不再使用的服务,这样做是值得的,因为它能将你的数据从其活跃数据库中移除,并减少一旦该服务发生泄露时你所面临的暴露。
局限性是真实存在的:删除请求只影响该公司当前持有的数据。已经卖给第三方的数据、已经被复制到泄露数据库中的数据、或已经落入垃圾邮件操作者手中的数据,都无法通过GDPR请求触及。这是防止你的邮箱不必要地扩散远比事后补救更有效的另一个原因。
结语
理解这一切的意义并不是要让你对使用互联网产生疑神疑鬼。而是帮助你看到,你关于在何处分享电子邮件地址所做的决定,会带来真实、持久的后果——而习惯上的微小改变,长期来看能显著降低你的暴露程度。你的真实电子邮件地址是有价值的。要相应地对待它。只把它给予真正配得上的服务,让一次性地址去承担其他一切。
如果你还没做过,今天就去Have I Been Pwned上检查一下你的邮箱。设置泄露提醒。下次当有什么东西要求你提供电子邮件地址、而你又不确定是否值得时,不妨考虑一下temp mail是否同样能完成任务——而不会让你的真实地址陷入风险。