View Categories

狂收密碼重設信、被灌假帳號:是被攻擊嗎?

< 1 分鐘閱讀

快速答案:是自動化攻擊,但通常還沒得手。密碼重設信寄到的是帳號本人的信箱,對方拿不到連結,單靠這招進不來;但它代表對方已經知道你的帳號名稱或信箱,常是暴力破解的前奏。灌假帳號則要當真:不少外掛漏洞只要有一個最低階的會員帳號就能利用。處理方式是表單加驗證與限流、關掉用不到的註冊、管理員開兩步驟驗證、清掉假帳號。

為什麼會這樣 #

機器人會先蒐集網站的帳號名稱,WordPress 預設有幾個地方會透露:作者頁網址、REST API 的使用者清單、登入失敗時的錯誤訊息。拿到名單後,它們對忘記密碼表單大量送出請求,或直接嘗試登入。你收到的每一封重設信,都是一次這樣的嘗試。

灌帳號的目的不一樣。假帳號可以拿來發垃圾留言、灌內容;更危險的是當跳板——外掛漏洞公告裡常見「需要訂閱者權限」,意思是只要有一個最低階帳號就能打。網站開放註冊、又剛好有一支這種外掛沒更新,就等於把門開了一半。

怎麼處理 #

  1. 看信寄給誰。重設信都寄到管理員信箱,代表對方鎖定管理員帳號;分散在很多會員,是拿名單亂槍打鳥。
  2. 確認有沒有人真的改成功。看使用者清單有沒有陌生的管理員。WordPress 預設會在會員完成重設後寄「密碼已變更」通知給管理員,出現你沒預期的就要追。
  3. 登入、忘記密碼、註冊三個表單都加機器人驗證(Turnstile 或 reCAPTCHA),並用資安外掛限制同一來源的嘗試次數。表單驗證的設定方式見聯絡表單垃圾信怎麼擋
  4. 減少帳號名稱外洩:資安外掛多有防止透過作者頁與 API 探查使用者名稱的選項;管理員的公開顯示名稱不要跟登入帳號相同。
  5. 管理員全部開兩步驟驗證,就算密碼被猜中也登不進來(見資安外掛怎麼配)。
  6. 註冊:用不到就到 設定 → 一般 取消「任何人均可註冊」;電商或會員站必須開放的,註冊表單加驗證與信箱確認。同一頁確認「新使用者預設角色」是訂閱者或顧客——若變成管理員,網站已經被動過了。
  7. 清假帳號:依註冊日期與名稱規律篩選,確認沒有訂單、沒有購課紀錄再批次刪除,刪之前先備份。

我們實際遇過的情況 #

一個教育機構網站短時間內收到大量「密碼重設要求」通知信。遇到這種情況,我們照上面的順序查:先看信是寄給哪些帳號、確認管理員名單沒有變動,再替忘記密碼表單加驗證與限流。

另一個網站後台先是多出大量不明草稿,幾天後又出現表單被入侵的紀錄。灌內容跟灌帳號是同一個思路:機器人會找所有不用登入就能寫進資料庫的地方。註冊入口怎麼找、夾在真實會員裡的假帳號怎麼篩,見每天大量假帳號註冊怎麼擋

什麼時候該找人 #

使用者清單出現陌生管理員、「新使用者預設角色」被改過,或會員反映帳號被登入、資料被改。這已經不是機器人在敲門,而是有人進來了,要照入侵處理:先換鎖,再清查。

常見問題 #

收到大量密碼重設信,帳號會被盜嗎? #

單靠重設信不會,連結只寄到帳號本人信箱;但代表對方知道帳號名稱,要開兩步驟驗證並替表單加驗證。

假帳號註冊為什麼危險? #

不少外掛漏洞只要最低階的會員帳號就能利用,開放註冊又有外掛沒更新,假帳號就是跳板。

假帳號可以整批刪掉嗎? #

先依註冊日期與名稱篩選,確認沒有訂單或購課紀錄,備份後再批次刪除。

懷疑已經被登入了?網站救援當日受理;想有人長期顧著登入防護與更新:網站守護方案