泥潭日报 uscardforum · 内容汇总

Alaska 里程被盜未遂

内容摘要

Alaska里程账户遭撞库攻击,用户@Pinocchio里程被清空且无法登录。

1. 关键信息

  • 严重损失案例:用户 @Pinocchio 的 Alaska 里程(位于 P2 账户)被完全清空,且目前无法通过官网登录账号(#11, #14)。
  • 攻击手法确认:@Pinocchio 未开启 MFA(F2A),且其关联的 P2 账号也无 Access 权限;邮箱中未收到任何更改邮箱或密码的通知邮件,疑似攻击者已彻底接管账户并屏蔽通知(#13, #14)。
  • 对比案例:此前用户 @andy5997090 遭遇类似撞库攻击,但因其及时启用短信 MFA 并发现垃圾邮件掩蔽策略,成功保住了里程(见上次总结)。

2. 风险/限制/注意事项

  • P2 账户风险:Alaska Mileage Plan 的 P2(Point to Point)账户若未绑定独立的安全措施(如 MFA),一旦主账号被撞库,关联的 P2 里程极易被转移或清空(#11, #13)。
  • 通知屏蔽机制:攻击者可能通过更改邮箱或订阅设置,导致用户收不到安全警报,进而掩盖盗刷行为。@Pinocchio 未收到任何变更邮件是危险信号(#14)。

3. 最新动态

  • 此案例证实了仅靠“改回邮箱”不足以应对高级撞库攻击,若未开启 MFA,里程资产可能直接归零(#11, #14)。
  • 社区讨论焦点从“如何识别垃圾邮件掩蔽”转向“MFA 缺失导致的不可逆损失”(#12, #13)。

4. 行动建议

  • 强制启用 MFA:所有 Alaska 账户(包括 P2 关联的主账号)必须立即开启双因素认证,这是防止里程被清空的最后防线(#12, #13, #14)。
  • 检查 P2 绑定状态:确认 P2 账户的安全设置是否独立或同步,确保在紧急情况下有访问权限(#13)。
  • 监控登录活动:若无法登录且未收到通知邮件,需立即联系 Alaska Airlines 客服冻结账户并申诉里程丢失(#14)。