首页 > 知识库 > M3AAWG 账号泄露处理最佳实践

M3AAWG 账号泄露处理最佳实践

1. 引言

本文档于 2018 年 3 月更新,旨在系统性地解决用户账号泄露(账号被入侵)相关问题。内容涵盖泄露账号的识别技术、缓解措施以及降低风险的实用建议,并特别关注账号的长期安全保障,以防止"再次沦陷"(re-compromise)。

2. 如何识别账号泄露

账号遭到入侵时通常会表现出以下异常特征,运营方应建立多维度的监测机制:

3. 发现泄露后的应急响应

一旦确认账号存在泄露风险,应立即采取以下措施:

  1. 立即锁定账号——暂停该账号的登录和发送权限,阻断攻击者继续操作;
  2. 重置所有认证凭据——强制更改密码,并撤销当前所有活跃会话;
  3. 审查已发邮件——检查账号是否被用于发送垃圾邮件、钓鱼链接或恶意附件,必要时通知受影响方;
  4. 通知账号所有者——通过备用通道(电话、短信、备用邮箱等)告知用户账号异常,避免仅通过邮件通知(因可能已被攻击者拦截);
  5. 清除攻击者添加的自动转发规则——攻击者常设置转发规则将后续邮件转发到外部邮箱,务必逐一清空;
  6. 检查新增的 API 访问令牌——确认是否有攻击者创建的 API Token、应用授权或 OAuth 授权,逐一撤销。

4. 账号恢复流程

帮助合法用户重新掌控账号的步骤如下:

  1. 带外身份验证——通过电话、短信、安全问题等与主渠道隔离的方式进行身份确认,避免仅依赖邮箱内密码重置链接;
  2. 强制设置强密码——要求新密码满足长度和复杂度要求,且不与历史密码重复;
  3. 审查并撤销未授权应用授权——清除攻击者授权的第三方应用,同时建议用户审视所有已授权应用,移除不再使用的授权;
  4. 开启多因素认证(MFA)——建议用户绑定手机验证器、短信验证码或硬件密钥作为第二重保护;
  5. 检查并重置账号恢复选项——确保备用邮箱、手机号、密保问题等恢复方式由用户真实掌握。

5. 预防措施建议

防止账号泄露的最佳策略是在攻击发生前就构筑好防线:

6. 长期安全保障

账号安全的维护不是一次性工程,需要建立长效机制:

7. 与其他服务商的协作

邮件服务商之间应当建立有效的威胁情报共享机制:

8. 结论

账号泄露是日常运营中无法完全避免的安全事件。邮件服务提供方必须做好充分准备——建立完备的检测机制及时发现账号异常,并制定标准化的恢复流程,帮助用户尽快重新掌控自己的账号。安全不是终点,而是持续的过程。


国内场景补充:等保2.0 与多因素认证实践

本文档为 M3AAWG 发布的国际通用最佳实践。在国内邮件系统的实际部署中,还需结合中国网络安全等级保护制度(等保 2.0,GB/T 22239-2019)的相关要求进行补充落地。

等保 2.0 对账号安全的合规要求

等保 2.0 在"身份鉴别"(三级)中明确要求:

这意味着,在国内等保二级及以上系统的邮件平台中,MFA 不再是可选项,而是合规刚需。运营方应至少部署"静态密码 + 短信验证码"或"静态密码 + 动态令牌"的双因素认证机制。

多因素认证在国内邮件系统的典型应用

当前国内邮件系统主流的 MFA 方案包括:

在落地时建议:对普通用户提供短信验证码或扫码认证即可,对管理员与特权账号则强制采用硬件密钥或国密 USBKey,以满足最小权限与分级防护原则。

参考文献

  1. Messaging, Malware and Mobile Anti-Abuse Working Group (M3AAWG). M3AAWG Compromised User ID Best Practices, Version 1.0.1, March 2018. © M3AAWG.