黑客不再撬门,在等你亲手开门
📋 总体概括
从Rockstar Games到ASOS,再到假冒ChatGPT的广告钓鱼,近期多起事件指向同一趋势:攻击者越来越少撬'技术之锁',越来越多地利用MFA疲劳、OAuth令牌与第三方信任链,让用户自己开门。本文拆解三起事件的攻击链与产业防御逻辑。
📄 正文
编辑说明(发布前请删除本节)
1. 日期修正:原文两处“2026年9月,Lares 发布分析”及时间线中对应节点为日期讹误(该报告发布于事件之后的复盘阶段,具体日期以 Lares 官方博客为准);“Rockstar 的教训五年过去了”已改为“三年”。Snowflake 相关泄露“自2024年以来”经核实无误,予以保留。
2. 饼图处理:“三起事件的初始失守点”饼图中的 40/30/30 比例无任何数据来源,且三个案例不构成可统计样本,已删除。
3. 信源补充:所有“据称 / 据多方 / 据人士说法”类信息已补充可查证信源(见文末);无法查证的轶事性说法已改写为一般性行业观察,或明确标注“未经证实”。
4. 链接语法清理:删除了正文中 5 处 ''' 异常字符(Snowflake×3、Rockstar Games×1、Lapsus$×1);补全了流程图中缺失标签的空节点(C/D/E);删除了悬空的空图片链接。
5. 结尾防御建议:原“三句话启示”扩展为完整的分层防御清单章节。
最近三起看似不相关的安全事件,指向了同一个结论:攻击者已经不热衷撬锁了,他们在等你亲手开门。
2022年9月,Rockstar Games 被与 Lapsus$ 相关的入侵者攻破,约90段《GTA》未公开片段外泄,而这起攻击的起点据多方复盘(信源[1][2])只是一名员工的账号;随后,安全公司 Lares 发布复盘分析(信源[3]),把 Rockstar 多年来的几次入侵串成了一条“身份失守”的主线。同期,一批假冒 ChatGPT、Claude、Gemini 广告产品的钓鱼平台正通过“浏览器中的浏览器”手法收割广告从业者凭证(信源[4]);英国零售巨头 ASOS 则因第三方客户通知平台被滥用,被迫公开调查一起数据泄露威胁(信源[6])。
三起事件,没有一起依赖漏洞利用突破边界。这值得每一位安全负责人停下来想一想。
😴 MFA疲劳:Rockstar用一部手机换来的教训
最坚固的门,也挡不住一个不断点“同意”的人。
2022年9月,一名与 Lapsus$ 关联的青少年攻击者获取了 Rockstar Games 员工的账号访问权。据 BBC 对案犯判决的报道(信源[1]),其进入路径涉及社工手段与员工凭证失守;而与 Lapsus$ 关联、发生于同年的 Uber 入侵中,“MFA疲劳(MFA Fatigue)”手法已被 Uber 官方安全通报证实(信源[2])。所谓MFA疲劳,逻辑简单到近乎粗暴:攻击者拿着已泄露的密码反复触发双因素认证推送,受害者深夜被轰炸十几次,一旦手滑点了“允许”,防线瞬间归零。
据 Lares 的复盘分析(信源[3]),Rockstar 这起事件并非孤立。攻击者进入内部后并没有大规模横扫,而是聚焦在开发资产上——Slack、Confluence、代码与内部构建环境,最终约90段《GTA》开发中的片段被发布到网上。值得注意的是,Lares 在报告中明确指出,部分攻击细节属于“基于证据的评估推断”,而非独立的取证结论。这种严谨提醒我们:安全圈的“复盘”常常混杂着事实与叙事,但即便如此,Rockstar 案例暴露的结构性问题依然成立——身份一旦失守,边界防御形同虚设。
员工账号失守(社工/凭证获取,同期Lapsus$关联攻击确认使用MFA疲劳手法)
约90段GTA片段外泄
多起关联入侵陆续披露
Lares发布串联复盘分析(具体日期以官方博客为准)
更关键的一层是OAuth令牌滥用。Lares 的分析(信源[3])指出,攻击链中涉及通过受信集成(trusted integrations)窃取和利用令牌——一旦拿到一个长效 OAuth 令牌,攻击者甚至不需要再碰密码和MFA,就能以“合法应用”的身份持续访问资源。这也是为什么很多企业事后排查时发现:日志里根本没有“异常登录”,只有“正常应用在做异常的事”。
再往深一层,是开发管道的暴露。开发资产长期被认为是“内部资源”,权限模型松散、令牌生命周期管理粗放、第三方集成默认可信。Rockstar 案例说明,当攻击者的目标从“偷数据”变成“偷内容、偷信任、偷声誉”时,开发管道本身就是金矿。
产业层面的判断很清晰:MFA疲劳在2022年还是圈内有数的威胁,到今天已经是主流攻击剧本。Microsoft、Google 都已力推防钓鱼认证器(passkey、FIDO2、number matching),但大量企业仍在用最原始的“推送即批准”模式。这不是技术没到位,是治理没
本文由本站 AI 辅助聚合生成,原始来源如下: