干啥呢,搞注册攻击有啥意义啊?
目前观测到的特征:
不同 IP 和不同邮箱域名,批量调用 Mastodon 的 POST /api/v1/accounts 注册 API,请求中使用的 User-Agent 是 Python/3.10 aiohttp/3.14.3
在 AI 的建议下新增一个 Nginx 规则,拦截掉这个特殊的 User-Agent 可以暂时解决。
后续还需要关注攻击者是否变更 UA
干啥呢,搞注册攻击有啥意义啊?
目前观测到的特征:
不同 IP 和不同邮箱域名,批量调用 Mastodon 的 POST /api/v1/accounts 注册 API,请求中使用的 User-Agent 是 Python/3.10 aiohttp/3.14.3
在 AI 的建议下新增一个 Nginx 规则,拦截掉这个特殊的 User-Agent 可以暂时解决。
后续还需要关注攻击者是否变更 UA
我们导出了一份与本轮 Fediverse 撞库攻击相关、并在本站日志中发现的恶意 IP 列表,供其他实例管理员参考和排查。这些 IP 来自本站实际观测结果,不代表完整攻击来源列表;建议结合登录记录、UA、OAuth App 等其他迹象一起判断。
We’ve dumped a list of malicious IPs observed by our instance in connection with the ongoing Fediverse credential-stuffing attacks. These are based on our own logs and should not be treated as a complete list of attack sources. Please correlate them with login activity, user-agent strings, suspicious OAuth apps, and other indicators.
列表 List:
gist.github.com/cmx-im/9d09187…
#fediblock #mastoadmin #FediAdmin #长毛象运营 #长毛象运维 #长毛象站长联谊会
https://darkwitch.net/@fury/117225301709619550. GitHub Gist: instantly share code, notes, and snippets.Gist
近期联邦宇宙正在发生一轮较大规模的撞库攻击,且目前攻击仍在进行。无论你的账号位于本站还是其他 Mastodon 实例,都建议立即自查。
所谓“撞库”,是指攻击者利用其他网站泄露过的邮箱+密码组合,自动尝试登录别的网站。也就是说,即使 Mastodon 或实例本身没有安全漏洞,只要你在别处用过相同或相似的密码,就可能被直接登录。
请用户检查:
不要跨平台账号重复使用相同密码。 如果这个密码曾经在其他网站用过、使用多年、过于简单,都建议更换。
可使用 Have I Been Pwned 检查邮箱是否曾出现在公开数据泄露中,并通过其 Pwned Passwords 服务检查密码是否属于已知泄露密码:
haveibeenpwned.com/
haveibeenpwned.com/Passwords
若密码已经 pwned,请不要继续使用。
开启 Mastodon 两步验证(2FA),并妥善保存恢复代码:
m.cmx.im/settings/two_factor_a…
即使密码泄露,2FA 也能大幅降低账号被接管的风险。
使用密码管理器生成一个足够长、随机、且只用于当前账号的密码,并管理密码: privacyguides.org/zh-TW/passwo…
邮箱密码尤其不要和 Mastodon 密码相同,因为邮箱通常也是账号找回的最后一道保障。
本站已经发现部分账号存在与本轮撞库相符的异常,并正在对已确认或高度怀疑被撞库的账号重置密码。
如果你突然发现原密码无法登录,请不要反复尝试旧密码,请直接使用登录页面的忘记密码 (m.cmx.im/auth/password/new) 通过注册邮箱重新设置一个全新且未在其他网站使用过的密码。
#长毛象运营 #长毛象运维 #长毛象中文站 #长毛象站长联谊会
Search tens of billions of breached records, monitor corporate domains via API, and get alerted when credentials are exposed. Trusted by security teams, MSSPs, and government agencies worldwide.Have I Been Pwned
#长毛象站长联谊会 #SPAM #运维日志
近期许多 Mastodon 中文站点遇到了 SPAM 涌入注册的情况,岛站观测到所有注册用户都使用一次性邮箱注册,同时具有以下特征:
1. 使用爬虫爬取的其它联邦宇宙用户 Profile 作为注册理由申请注册,如图1;
2. 在开放注册的站点上,第一个用户会使用邀请链接链式邀请用户以绕过注册审核,图2用户共邀请了10名用户。
请各位站长多多留意站点用户数量变化及预防性禁止一次性邮箱登陆及禁用邀请功能。