最新撞库攻击数据与 2FA 防护效果的量化分析
撞库(Credential Stuffing)是账号安全领域最普遍的攻击形式之一。攻击者用从其他数据泄露事件中获取的用户名和密码组合,批量尝试在其他网站上登录。因为很多用户在多个平台重复使用密码,撞库的成功率出奇地高。
几组关键数据
Akamai 的全球分析(2025 年报告):全球每年有超过 600 亿次撞库攻击尝试。零售和电商是撞库最密集的行业之一。
Google 安全团队的数据:仅靠密码登录的账号中,每天约有 0.1% 被入侵。开启了 SMS 短信验证后,被入侵率下降了约 76%。开启了设备推送或 TOTP 验证后,被入侵率下降超过 99%。
微软的数据:开启了 MFA 的账户被入侵的可能性降低 99.9%。超过 99% 的被黑企业账户没有启用 MFA。
这些数字说明
撞库是"常态攻击"——不是"会不会被撞",是"每天有多少次撞你"。攻击者是全自动化的,你感知不到。
2FA 对撞库的防御效果几乎完美——因为撞库脚本只能处理"用户名+密码"的输入组合,无法处理"还需要一个每 30 秒变化的 6 位数字"。
短信验证码比没有 2FA 好(降低 76%),但远不如 TOTP(降低 99%+)。因为 SIM Swap 能绕过短信,但绕不过 TOTP。
撞库是全自动化的,攻击者用脚本批量测试。密码不重复 + TOTP 验证码是两重保险。微信小程序「二次验证码Free2FA」跟 Bitwarden 组合——密码管理器保证密码不重复,TOTP 验证器保证密码泄露了也进不去。Google 和微软的数据都已证明:开启了 TOTP 的账号,被入侵率下降超过 99%。
密码重复使用的用户,是撞库攻击的头号目标。这就意味着,如果你在多个平台用相同的密码,其中一个泄露了,攻击者就有可能用泄露的账号数据再尝试攻击你在其他平台的账号。
而密码管理器(生成唯一密码)和TOTP 验证器,是撞库攻击的两个克星,务必做好方案选择和配置。注意尽可能确保各个平台的密码不重复,即使密码重复,也能有二次验证的动态码来做兜底保障。