最新撞库攻击数据与 2FA 防护效果的量化分析
撞库Credential Stuffing是账号安全领域最普遍的攻击形式之一。攻击者用从其他数据泄露事件中获取的用户名和密码组合批量尝试在其他网站上登录。因为很多用户在多个平台重复使用密码撞库的成功率出奇地高。几组关键数据Akamai 的全球分析2025 年报告全球每年有超过 600 亿次撞库攻击尝试。零售和电商是撞库最密集的行业之一。Google 安全团队的数据仅靠密码登录的账号中每天约有 0.1% 被入侵。开启了 SMS 短信验证后被入侵率下降了约 76%。开启了设备推送或 TOTP 验证后被入侵率下降超过 99%。微软的数据开启了 MFA 的账户被入侵的可能性降低 99.9%。超过 99% 的被黑企业账户没有启用 MFA。这些数字说明撞库是常态攻击——不是会不会被撞是每天有多少次撞你。攻击者是全自动化的你感知不到。2FA 对撞库的防御效果几乎完美——因为撞库脚本只能处理用户名密码的输入组合无法处理还需要一个每 30 秒变化的 6 位数字。短信验证码比没有 2FA 好降低 76%但远不如 TOTP降低 99%。因为 SIM Swap 能绕过短信但绕不过 TOTP。撞库是全自动化的攻击者用脚本批量测试。密码不重复 TOTP 验证码是两重保险。微信小程序「二次验证码Free2FA」跟 Bitwarden 组合——密码管理器保证密码不重复TOTP 验证器保证密码泄露了也进不去。Google 和微软的数据都已证明开启了 TOTP 的账号被入侵率下降超过 99%。密码重复使用的用户是撞库攻击的头号目标。这就意味着如果你在多个平台用相同的密码其中一个泄露了攻击者就有可能用泄露的账号数据再尝试攻击你在其他平台的账号。而密码管理器生成唯一密码和TOTP 验证器是撞库攻击的两个克星务必做好方案选择和配置。注意尽可能确保各个平台的密码不重复即使密码重复也能有二次验证的动态码来做兜底保障。