學習

什麼是「資訊竊取木馬」——為什麼強密碼可能還不夠

關於網路安全的大多數建議都圍繞密碼:設長一點、不要重複使用、開啟雙因素驗證。這些依然有用。但一種叫「資訊竊取木馬」的惡意軟體能繞過這一切——只需悄悄複製裝置上已經儲存好的資訊。這也是你不斷看到「數十億密碼外洩」這類新聞標題的重要原因。以下是它到底做了什麼,以及幾個能阻止它的簡單習慣。

立即私密檢查密碼

重點整理

  • 資訊竊取木馬是一種惡意軟體,會直接從你的裝置複製資料:瀏覽器儲存的密碼、自動填入資訊,以及你目前有效的登入「Cookie」。
  • 被盜的 Cookie 才是最危險的部分——它們能讓攻擊者在不知道密碼、不用雙因素驗證的情況下進入帳戶。
  • 它通常透過盜版或「破解」軟體、假冒的「免費」下載和可疑郵件附件潛入——而不是靠猜密碼。
  • 那些「數十億密碼外洩」的驚人標題,大多是這類被盜資料的彙整,收集後被轉賣——不一定來自一次新的入侵。
  • 幾個習慣能大幅降低風險:不要從隨意的網站安裝軟體,保持裝置更新,用真正的密碼管理器取代瀏覽器儲存密碼,並盡量開啟萬能鑰匙。

資訊竊取木馬到底偷了什麼

資訊竊取木馬是一個體積很小的程式,一旦在你的電腦或手機上執行,就會悄悄複製裝置上有用的資訊,傳送給幕後操縱者。名列榜首的是你的網頁瀏覽器為你儲存的密碼,以及地址、卡片資訊等它隨時備好的自動填入資料。它不需要破解任何加密——只是在你使用裝置時,讀取那些已經解鎖的資料。

很多人忽略的一點是,它還會拿走你的「Cookie」——網站留在你裝置上的小型登入權杖,讓你不必每次都重新登入。它還可能順手拿走加密貨幣錢包檔案,以及聊天應用程式裡已登入的工作階段。所有這些都會被打包成犯罪分子所說的「竊取記錄」,用來出售或交換。

為什麼它能繞過強密碼

一個長而獨特的密碼,能很好地防止有人靠猜測闖入。但資訊竊取木馬不靠猜——它靠複製。如果你的瀏覽器已經知道密碼,惡意軟體只需拿走儲存的那份副本。長度和複雜度對此完全沒有減緩作用。

真正讓它繞過你防線的,是被盜的登入 Cookie。這個 Cookie 是向網站證明你已經成功登入過的憑證。一旦交給攻擊者一份副本,只要它還有效,攻擊者往往能直接進入帳戶,不需要登入畫面,也不會被要求輸入雙因素驗證碼——因為在網站看來,登入早已完成。這就是為什麼「我開了雙因素驗證」本身並不能解決這個威脅。

它是怎麼進入你裝置的

資訊竊取木馬幾乎都需要你親自執行某個東西。常見途徑包括盜版或「破解」付費軟體、仿冒正版產品的假「免費下載」和試用頁面、帶陷阱的郵件附件,或引向假安裝程式的誤導性廣告。這裡沒有什麼高深莫測的手段——不是無法阻擋的駭客攻擊,只是一個看起來安全、實則不然的檔案。最有用的習慣是只從原廠或官方應用程式商店安裝軟體。

如果懷疑自己中招,該怎麼做

如果你有理由懷疑裝置上出了問題,請按這個順序處理——順序很重要,因為在惡意軟體還在監視時改密碼,只會把新密碼也一併送給它。

1. 先清理裝置。在改動任何東西之前,先執行可靠的安全掃描,如果不確定,就尋求協助清除惡意軟體。在裝置乾淨之前,就當有人正在你身後偷看。

2. 用你信任的裝置重設密碼。從電子郵件和能重設其他帳戶的服務開始,用另一台乾淨的裝置修改密碼。讓每個新密碼都獨一無二——密碼管理器能讓這件事變得簡單。

3. 登出所有裝置,再加上更強的鎖。在每個服務裡使用「登出所有裝置」選項,作廢任何被盜的 Cookie,然後在支援的地方開啟雙因素驗證和萬能鑰匙

從現在起如何降低風險

要避免這一切,不必活在恐懼裡。只從原廠或官方商店安裝軟體,完全跳過「破解」或盜版應用程式。把密碼從瀏覽器裡搬出來,放進專用的密碼管理器,然後讓瀏覽器忘掉它們。保持裝置和瀏覽器更新,堵上已知漏洞。並盡可能到處開啟萬能鑰匙——萬能鑰匙不會留下任何東西給竊取木馬複製,也無法像密碼那樣被釣魚。

誠實說明侷限——以及 Sealby 的定位

坦白說:沒有任何單一應用程式,包括 Sealby 在內,能完全保護一台已經被感染的裝置。如果惡意軟體正在你的裝置上自由執行,良好的習慣和清理工作比任何單一工具都更重要。這首先關乎你手中這台裝置本身的健康。

Sealby 所做的,是把你選擇保護的東西——私人照片、影片、筆記和檔案——加密保存在你自己的裝置上,金鑰只有你一人持有,而不是隨手可及。我們免費的密碼外洩檢查可以讓你私密地測試一個密碼,而不會把它傳送到任何地方。資訊竊取木馬給我們的教訓,正是 Sealby 的立身之本:把真正重要的東西切實鎖好,而不是隨意放著。

這是一般性的科普內容,不是安全建議。威脅、工具和應用程式功能會隨時間變化,也因裝置而異——請查閱目前可靠的資訊來源,並核對你自己裝置上的設定。

快速問答

如果我的密碼強且獨特,就能免受這種威脅嗎?

有幫助,但不完全。資訊竊取木馬複製的是你已經儲存的密碼和目前有效的登入 Cookie,所以它不需要破解任何東西就能進入帳戶。對此最有力的額外保護是萬能鑰匙,以及登出舊的登入工作階段(「登出所有裝置」)。

我怎麼知道自己是否中招?

通常很難直接察覺,因為這類惡意軟體本就設計成不動聲色。警示訊號包括你沒做過的登入或消費,或安全工具發出的警報。如果你曾安裝過不確定來源的東西,最安全的做法是把已儲存的密碼都當作已外洩:先清理裝置,再用你信任的裝置重設密碼。

開啟雙因素驗證能阻止資訊竊取木馬嗎?

雙因素驗證對一般的密碼竊取依然有效,所以請繼續保持開啟。但被盜的「工作階段 Cookie」可以繞過正常的雙因素驗證提示,因為在網站看來,你已經登入過了。萬能鑰匙和登出所有裝置,才是針對這種威脅更有力的答案。

你的保險庫在等你。

下載 Sealby,保護重要的東西。設定不用一分鐘,也不必建立任何帳號。

在 App Store 下載

iPhone 與 iPad · iOS 17+ · 免費