RE: https://darkwitch.net/@fury/117225301709619550
近期联邦宇宙正在发生一轮较大规模的撞库攻击,且目前攻击仍在进行。无论你的账号位于本站还是其他 Mastodon 实例,都建议立即自查。
所谓“撞库”,是指攻击者利用其他网站泄露过的邮箱+密码组合,自动尝试登录别的网站。也就是说,即使 Mastodon 或实例本身没有安全漏洞,只要你在别处用过相同或相似的密码,就可能被直接登录。
请用户检查:
不要跨平台账号重复使用相同密码。 如果这个密码曾经在其他网站用过、使用多年、过于简单,都建议更换。
可使用 Have I Been Pwned 检查邮箱是否曾出现在公开数据泄露中,并通过其 Pwned Passwords 服务检查密码是否属于已知泄露密码:
https://haveibeenpwned.com/
https://haveibeenpwned.com/Passwords
若密码已经 pwned,请不要继续使用。
开启 Mastodon 两步验证(2FA),并妥善保存恢复代码:
https://m.cmx.im/settings/two_factor_authentication_methods
即使密码泄露,2FA 也能大幅降低账号被接管的风险。
使用密码管理器生成一个足够长、随机、且只用于当前账号的密码,并管理密码: https://www.privacyguides.org/zh-TW/passwords/
邮箱密码尤其不要和 Mastodon 密码相同,因为邮箱通常也是账号找回的最后一道保障。
本站已经发现部分账号存在与本轮撞库相符的异常,并正在对已确认或高度怀疑被撞库的账号重置密码。
如果你突然发现原密码无法登录,请不要反复尝试旧密码,请直接使用登录页面的忘记密码 (https://m.cmx.im/auth/password/new) 通过注册邮箱重新设置一个全新且未在其他网站使用过的密码。
摆烂一念起,顿觉天地宽