公开英文机构资讯翻译整理 - 网站地图

追踪线索:用于调查账户滥用的新仪表板

时间:2026-10-10 01:44:23 来源:数字安全观察 作者:数字安全观察 阅读:200次

传统上,防范在线欺诈依赖于时间点身份验证:输入正确密码、完成生物识别验证或通过活体检测,即可获得访问权限。欺诈者若要突破这些控制,必须从真实用户处窃取凭证和其他身份证据,这既难以实施,也难以规模化。如今,AI 的广泛普及使欺诈者能够将泄露的凭证与旨在规避身份验证的合成媒体相结合,从而伪造或模仿合法身份。因此,身份检查已不再足够,因为它们只捕捉某一时刻的状态。即使某人通过了检查,也不意味着该账户本身可信。

文章主题示意图
主题配图,非事件现场。摄影:Nikita Belokhonov / Pexels

一次令人信服的交互可以被伪造。但持续一致的合法行为模式则难以制造。现代欺诈防范必须超越无状态决策,转向有状态的信任模型。传统身份验证问的是:“此人现在能否通过检查?”有状态方法还会问:“这是否符合我们对这个账户及其既有行为的了解?”在 Cloudflare,信任是持续赢得的,并在每次交互时根据历史行为、网络和设备模式重新评估。

Cloudflare 的 Account Abuse Protection (AAP) 创建有状态的账户概览,帮助网站所有者检测和调查登录与注册活动中的滥用行为。客户从其现有登录或注册流程中配置一个标识符,例如电子邮件地址、用户名或电话号码。Cloudflare 对该值进行加密哈希处理,创建一个保护隐私的、按域划分的 Hashed User ID。在 AAP 中,Hashed User ID 代表一个账户,并作为其活动的锚点。每次登录或注册时,AAP 都会添加该事件以及在 Cloudflare 边缘观察到的相关网络和设备信号。随着时间推移,这种累积的历史记录为该账户的典型行为建立了上下文,使有意义的偏差更容易被识别,并为欺诈团队(即负责 Security Intelligence、Investigations、Trust & Safety 或 Risk & Compliance 的指定人员)提供了更坚实的调查基础。

今天,我们为 Account Abuse Protection 推出新的欺诈仪表板,首先面向 Early Access 客户提供。该工作区汇集了基于网站配置的登录和注册流程中观察到的活动所构建的账户概览。它允许欺诈分析师查看其整个用户群体、识别可疑趋势,并从聚合活动模式深入到具体账户调查。

仪表板概览:从群体可见性到单个账户深度

该仪表板被设计为一个调查漏斗。当识别出可疑事件后,欺诈团队可以查看账户群体概览,以了解可疑模式的规模和形态,而无需逐一调查每个账户。

团队可以查看登录和注册总量,了解有多少账户产生了这些事件,并查看这些账户中观察到的唯一 IP 地址和设备。国家和 ASN 细分提供了有关活动观察位置的额外上下文。

账户群体概览帮助欺诈团队回答以下问题:

登录或注册量是否发生了意外变化?

失败登录或泄露凭证匹配是否在增加?

哪些账户的登录失败率最高?

事件是否集中在特定国家、ASN 或一天中的特定时段?

注册量突然增加是否伴随着共同特征?

哪些账户可能受到了攻击影响?

由此,欺诈团队可以确定该活动的范围,优先安排账户进行人工审查,重建这些账户内发生的情况,并决定如何响应。

AAP 实战:调查一次凭证填充攻击

假设一个欺诈防范或安全分析师团队正在调查异常登录活动。团队打开 Account Abuse Protection 仪表板,以确定一次凭证填充攻击可能对其用户造成了多广泛的影响。该仪表板允许分析师从总事件流量一直调查到值得审查的单个账户。单个账户视图提供了重建事件经过并确定适当响应所需的历史记录和上下文。

1. 发现异常。调查从账户群体概览开始,欺诈团队在此判断可疑活动是孤立的还是更广泛活动的一部分。失败登录活动增加促使团队检查登录事件上的 Leaked credential check 结果。

在此示例中,泄露凭证摘要显示,大约 2.4K 个事件产生了泄露用户名或密码结果,而 11.7K 个事件的凭证被归类为 clean。这种模式是调查线索,并不确认每个受影响账户都已被攻陷。

团队现在可以聚焦于与泄露凭证匹配相关的账户。多个账户是否连接到相同的 IP 地址或 ASN?某个单个账户是否突然出现在异常多的 IP 地址上?这些关系有助于界定凭证填充活动的潜在范围,并识别应优先审查的账户。分析师还可以在仪表板中查看特定 IP 地址、ASN、位置或设备上的集中情况。

2. 缩小调查范围。过滤器有助于将账户群体缩小到具有最令人担忧信号组合的特定账户,并识别哪些账户值得人工审查。例如,可以设置过滤器来查看至少有三次失败登录、至少三次泄露凭证匹配,并且从至少五个唯一 IP 地址观察到的账户。

从这个筛选后的群体中,分析师可以选择那些近期活动需要最紧急关注的特定 Hashed User ID。

3. 调查一个账户。分析师可以审查登录尝试,识别新设备或位置,并重建活动如何展开。使用事件表,他们可以将较早的 clear 事件与较晚的可疑活动进行比较,确定模式何时开始,并判断这是单一事件还是一系列重复尝试。每个事件都包含一个 Ray ID,分析师可以用它在 Security Events 中查找相关信息。

4. 决定如何响应。如果审查确认某个账户已被攻陷,分析师可以启动其既定的恢复流程。他们还可以在 WAF 规则中使用该 Hashed User ID,以挑战或阻止与其相关的未来请求。

深入了解单个账户

单个账户视图为调查提供了另一层深度。它汇总了为该账户观察到的登录和注册活动,包括其登录成功率、泄露凭证匹配,以及最常关联的网络、位置和设备。分析师随后可以检查账户摘要背后的单个事件。每个事件都包含其时间戳、Ray ID 以及所应用的任何缓解措施。Cloudflare Ray ID 是赋予每个经过 Cloudflare 的请求的标识符,团队可以用它在 Security Events 中查找相关信息。

这种详细摘要和事件日志有助于回答以下问题:

这是一次单一登录事件,还是一系列重复尝试的一部分?

那次登录是否引入了新的国家、网络、IP 地址或设备?

用户之后的行为是否发生了变化?

可疑事件之前和之后发生了什么?

注册后是否很快出现了集中登录活动?

注册和随后的登录活动是否使用了不同的网络或设备特征?

综合来看,这些信号帮助欺诈团队确定某个账户是否需要恢复、限制访问或其他响应,具体取决于客户希望如何处理这些账户。当有足够证据时,分析师可以在 WAF 规则中使用该 Hashed User ID,以挑战或阻止与该标识符相关的未来请求。

旨在尽量减少不必要的数据暴露

Account Abuse Protection 提供账户级上下文,同时也让 Cloudflare 客户控制谁可以访问账户信息。本次发布引入了两个新角色(即访问级别):Account Abuse Protection 和 Account Abuse Protection PII。Account Abuse Protection 角色控制对仪表板的访问,而 Account Abuse Protection PII 角色控制对额外账户级 PII(例如电子邮件)的访问。我们鼓励 Customer Administrators 根据每位团队成员调查所需,按需知悉原则分配这些角色。

创建或更新包含 PII 的 Logpush 作业也需要 Account Abuse Protection PII 角色。分离这些权限有助于客户对仪表板和数据导出工作流应用最小权限访问。

立即迈出账户保护的下一步

新仪表板首先面向 Account Abuse Protection Early Access 客户提供。对这些能力感兴趣的 Bot Management Enterprise 客户可以注册 Early Access。潜在 Bot Management Enterprise 客户可以使用同一表单联系我们的团队。

Bot 检测帮助客户了解活动是否为自动化。Account Abuse Protection 增加了账户级概览,帮助欺诈团队调查登录和注册活动是否看起来真实且与合法使用一致。这些能力共同帮助网站所有者应对账户创建和登录过程中的自动化滥用和人为驱动的滥用。

来源:Cloudflare安全技术;原文日期:2026-10-02。内容经中文翻译改写,请以原文为准。

(责任编辑:数字安全观察)

相关内容
  • 行为追踪定位MacSync Stealer基础设施
  • 网络安全工程师入门:零基础小白的自学路线图
  • 你的手机里藏着多少秘密?数字隐私日常管理这样做
  • macOS ClickFix攻击升级:从公开诱饵转向隐蔽入口
  • 手机小技巧检查指南:学会这几招,你的手机更好用了
  • ChainDrop供应链攻击中的自传播蠕虫分析
  • AI基础设施安全:网关与控制点防护
  • ChainDrop供应链攻击中的自传播蠕虫分析
推荐内容
  • 微软入选2026年IDC企业级MDR/MXDR市场Scape领导者
  • 制造企业技术选不对,投再多钱也白搭
  • 网络安全工程师入门:零基础小白的自学路线图
  • 测量总不准别慌!科学风险防范5招教你避开坑
  • 测量科学怎么选?一文搞懂测量科学选择方法
  • 推进AI零信任:新工具与指南保障AI代理及DevSecOps安全