Blindfy — 数字保护

信息窃取木马与会话Cookie盗窃:犯罪分子的免密登录

已泄露的160亿条凭证,以及RedLine、Vidar、Lumma如何绕过密码和2FA

适用对象: SaaS 平台 · 风险等级: 严重

Blindfy 情报中心 · Blindfy 技术审核

场景

一名员工报告企业账号被从境外登录。密码完好、2FA开启,登录却依然成功。原因:他个人笔记本上的信息窃取木马导出了浏览器的会话Cookie,犯罪分子无需密码就进入了SaaS

骗局如何发生

RedLine、Vidar、Lumma等木马通过破解软件、插件、附件和假安装包传播,收集保存的密码、加密钱包,以及最值钱的——活跃会话Cookie。这些Cookie在论坛上以几美元出售,可直接以用户身份登录,不触发任何2FA。最新统计显示流通中的泄露凭证已超160亿条

常见错误

把MFA当终极方案。MFA保护的是登录,会话Cookie直接跳过整个登录

影响

管理面板被访问、客户数据被导出、源代码暴露、云账户被劫持、资源被恶意消耗产生巨额成本。对SaaS而言,产品信任遭受持久打击

有效措施

Blindfy监控售卖企业Cookie和凭证的市场与Telegram频道、提供含大规模会话失效的事件响应,并制定管理访问的浏览器加固政策

保护清单

  • 缩短管理系统的会话TTL
  • 敏感操作要求持续重新认证
  • 将会话绑定设备指纹(device binding)
  • 关键面板禁用非企业浏览器
  • 监控Cookie和凭证交易市场
  • 在有管理权限的终端部署EDR
  • 对所有集成采用零信任原则

编辑来源

当会话已被盗走,强密码和MFA都不够。现代防御在于持续重新校验。

← 全部风险分析 · Blindfy 初步诊断