撞库攻击检测:从 IP 维度识别风险与攻击模式
了解如何通过 IP 情报识别和缓解撞库攻击,掌握可疑流量特征,并利用代理/VPN 检测、ASN、风险评分等信号提升防护能力。
撞库攻击长期困扰着各类线上业务。攻击者利用外泄的用户名和密码组合,批量尝试登录用户账户,从而获取未授权访问权限。行为分析和多因素认证(MFA)固然重要,但如果能从网络层面看清攻击流量的规律,并建立基于 IP 的检测与处置机制,就能为安全团队提供更早的预警和更有效的缓解手段。
Understanding Credential Stuffing Attack Patterns
撞库并不是一次简单、孤立的登录尝试,而往往是一场经过编排的自动化攻击活动。攻击者会结合多种技术绕过防护、分散流量并提高命中率。要做好 IP 层防护,首先要理解这些攻击模式。
The Distributed Nature
与传统暴力破解不同,撞库攻击很少只来自单个 IP 或少量 IP。攻击者通常会使用大量 proxy、VPN 以及被入侵的主机,不断轮换来源地址,把请求量摊薄到成百上千个 IP 上。
因此,单纯按 IP 做限速并不足够。一旦缺少更深层的 IP 情报,攻击者很容易通过分布式流量绕过基础限流策略。
Traffic Anomalies
为了避开简单的频率限制,单个 IP 的请求量可能并不高。但从整体来看,登录接口承受的总请求量往往会明显上升。同时,这些请求通常会呈现出与真实用户行为不一致的特征:
- 异常的地理位置跳变: 同一个用户账户在几分钟内分别从东京和伦敦发起登录尝试,这类跨地域快速跳转通常是强风险信号。
- User Agent 快速变化: 攻击者经常轮换 User Agent,以模拟不同浏览器或设备,也可能使用通用、常见的 User Agent。但如果同一个 IP 在短时间内出现大量不合逻辑的 User Agent 变化,就值得重点关注。
- 非标准请求头: 缺少正常请求应有的 header,或出现异常 header,例如被篡改的
X-Forwarded-For,又或者过于泛化的Accept-Language。 - 登录失败率异常: 严格来说,这不完全是 IP 特征,但如果某个 IP 持续对多个不同账户产生高比例登录失败,就很可能说明攻击者手中的凭证列表与实际用户库并不匹配。
IP Address Characteristics
为了扩大攻击规模并隐藏真实来源,攻击者依赖特定类型的基础设施。因此,撞库流量的来源 IP 往往具有一些共性:
- Proxy/VPN/TOR 出口节点: 这类服务是撞库攻击常用的基础设施,便于攻击者轮换 IP、规避追踪。被识别为商业 VPN、匿名 proxy 或 TOR 出口节点的 IP,应视为高风险来源。
- 托管服务商/数据中心网段: 合法流量也可能来自云厂商,但如果登录请求突然大量来自通常不承载终端用户的 datacenter IP 段,尤其是面向消费者业务时,就非常可疑。攻击者可能会租用虚拟机,也可能利用这些网段中的失陷服务器。
- 不常见 ASN/rDNS: 如果流量来自目标市场中不常见的消费者 ISP ASN,或者 rDNS 主机名明显指向托管服务,例如
ec2-xxx-xxx-xxx-xxx.compute-1.amazonaws.com、host-xxx-xxx-xxx-xxx.static.net、vps.customer.cloudprovider.com,就需要进一步审查。 - 高风险评分: 许多 IP intelligence 服务会将多类信号聚合为统一的风险评分。高分 IP 往往同时具备上述多个特征,可能有恶意活动历史,或经常被攻击者使用。
IP-Level Defenses Against Credential Stuffing
要在 IP 层面有效防御撞库攻击,企业需要持续监控,并采用多层防护策略,尤其要接入实时 IP intelligence。
1. Real-time IP Classification and Blocking
对已知恶意 IP 进行即时拦截或挑战,是第一道关键防线。常见做法是将入站流量与不同类型的 IP 信誉库进行匹配和分类:
- Proxy/VPN/TOR 出口节点检测: 只要某个 IP 被识别为活跃 proxy、VPN 或 TOR 出口节点,就应提高审查级别。对于登录页等关键入口,可以直接阻断,也可以展示 CAPTCHA,以显著降低攻击面。虽然真实用户也可能使用 VPN,但在高价值目标场景下,风险通常高于体验成本。
- 数据中心/托管服务商识别: 属于托管服务商、云服务或大型数据中心的 IP 应被标记。如果登录尝试中有相当比例来自这些网段,且并非预期中的 API 流量,就很可能是自动化攻击。
- 恶意 IP 列表: 定期更新参与垃圾邮件、僵尸网络或其他恶意活动的 IP 列表,可以提前拦截已知攻击源。
2. IP Risk Scoring
IP 风险评分可以帮助安全系统快速理解某个 IP 的潜在威胁等级。通常,这类评分会综合以下因素:
- 历史滥用记录: 该 IP 是否曾被报告参与恶意活动。
- 基础设施类型: 例如住宅 IP、datacenter、VPN 等。
- 地理位置不一致: 宣称位置与实际位置之间是否存在偏差。
- 行为异常: 在多个监测系统中是否出现不寻常的访问模式。
将动态风险评分接入认证流程后,企业可以根据风险等级采取自适应响应。例如,当某个 IP 的评分超过阈值时,可以触发:
- 强制 CAPTCHA 验证。
- 即使其他用户可选,也要求该登录执行 MFA。
- 临时限制该 IP 的登录尝试频率。
- 对极高风险 IP 直接阻断。
3. Rate Limiting with Context
按 IP 统计每秒请求数的简单限流,很容易被攻击者通过轮换 IP 绕过。更成熟的限流策略需要结合 IP intelligence:
- 按 IP 类型设置不同限额: 对识别为 proxy、VPN 或 datacenter IP 的来源,设置比住宅 ISP 更严格的限流策略。
- 基于 ASN 的限流: 监控并限制来自特定 ASN 的流量,尤其是那些与自身用户群不匹配、却产生异常高登录尝试量的 ASN。
- 按账户维度限流: 针对同一账户的失败登录尝试进行限流,不论这些尝试来自哪个 IP。这样可以缓解攻击者轮换 IP、集中撞击同一批账户的情况。
4. Behavioral Analysis with IP Context
行为分析的覆盖面比 IP intelligence 更广,但 IP 上下文能显著提升其判断效果。例如:
- 地理位置不一致: 如果某个账户的登录尝试来自与上次登录位置或注册地址相距很远的 IP,尤其该 IP 同时被标记为 proxy 或 VPN,就应触发告警或额外验证。
- 异常 User Agent/IP 组合: 如果同一个 IP 在短时间内不断切换多个差异明显的 User Agent,并尝试登录不同账户,应被标记为可疑场景。
Limitations and Considerations
没有任何单一防护手段是万无一失的。IP intelligence 非常有价值,但也有边界:
- 住宅代理: 合法与非法住宅代理的兴起,使攻击流量有时会来自看似普通家庭用户的 IP。这会模糊正常流量与恶意流量的界限。不过,这类来源通常仍可能带有其他信号,例如异常 rDNS,或归属于特定代理网络。
- IP 轮换: 攻击者会频繁更换 IP,因此 IP intelligence 服务必须具备实时更新能力和足够广的覆盖范围,才能跟上攻击节奏。
- 误报: 过于激进地封禁整段 IP 范围,例如整个云服务商子网,可能误伤真实用户或合作伙伴。因此,持续调优策略并监控误报率至关重要。
有效的撞库检测依赖多种技术协同,而 IP intelligence 是其中的关键支柱。通过理解攻击流量的典型模式,并结合 ASN、rDNS 主机名、托管网段、TOR 出口状态以及综合风险评分等信号,企业可以显著提升发现和阻断此类威胁的能力。
如需查看某个 IP 地址的风险画像,可以访问 Guarda 官网 guarda.net 上的免费 IP 查询工具。
