Přejít na obsah
VZDĚLÁVÁNÍ

Co je to credential stuffing?

Credential stuffing (vkládání přihlašovacích údajů) je automatizovaný útok, při němž se ukradené páry uživatelské jméno–heslo z jednoho úniku testují oproti přihlašovacím stránkám jiných služeb v masivním rozsahu, čímž se využívá skutečnosti, že lidé opětovně používají totéž heslo na mnoha webech.

Na rozdíl od hádání hesel credential stuffing nezkouší náhodné kombinace — přehrává přihlašovací údaje, o nichž se už ví, že jsou někde platné, takže i nízká úspěšnost přinese mnoho kompromitovaných účtů napříč velkým seznamem. Je to jedna z nejběžnějších cest k převzetí účtu a jedna z automatizovaných hrozeb s nejvyšším objemem online. Tento průvodce vysvětluje, jak útok funguje, proč tak často uspívá, jaké má prozrazující signály a jak jej obrany na úrovni zařízení zastavují tam, kde omezení počtu požadavků a hesla selhávají.

Co je to credential stuffing?

Credential stuffing je rozsáhlé automatizované přehrávání dříve ukradených přihlašovacích údajů oproti autentizačnímu endpointu cíle v naději, že uživatelé tyto údaje opětovně použili. Je to útok rozsahu a opětovného použití, nikoli chytrosti.

Útočník začíná seznamem skutečných párů uživatelské jméno–heslo — často miliony —, uniklých z nějakého nesouvisejícího úniku. Automatizace odesílá každý pár do přihlašovacího formuláře cíle. Kdekoli uživatel heslo opětovně použil, přihlášení uspěje a tento účet je nyní kompromitován. Útočník nepotřebuje žádnou znalost o kterékoli jednotlivé oběti; uniklý seznam a opětovné použití hesel odvedou veškerou práci.

To činí credential stuffing odlišným od útoků hrubou silou, které hádají hesla pro známé uživatelské jméno, a od password sprayingu, který zkouší několik běžných hesel oproti mnoha účtům. Credential stuffing používá kompletní, již platné páry, což je důvod, proč uspívá v mírách, kterým se čisté hádání nikdy nepřiblíží.

Jak útok credential stuffing funguje?

Útok credential stuffing funguje tak, že se do automatizace načte uniklý seznam přihlašovacích údajů, pokusy o přihlášení se rozdělí napříč mnoha IP a zařízeními, aby se obešla omezení počtu požadavků, a shromáždí se páry, které uspějí, k pozdějšímu zpeněžení.

Útočník vybaví automatizaci — od jednoduchých skriptů po headless prohlížeče — seznamem přihlašovacích údajů a namíří ji na přihlašovací endpoint. Aby se vyhnul očividné obraně blokování IP po příliš mnoha selháních, provoz je rozprostřen napříč sítěmi rezidenčních proxy a rotovanými user agenty, takže každý pokus vypadá, že pochází od jiného běžného uživatele.

Úspěšná přihlášení jsou zaznamenána a oddělena od selhání. Tyto ověřené účty jsou pak přímo zneužity, prodány jako ověřené přihlašovací údaje nebo předány do fáze zpeněžení, která vysává hodnotu. Celý řetězec je industrializovaný: nástroje, přístup k proxy a seznamy přihlašovacích údajů jsou vše snadno dostupné, což je důvod, proč je útok tak rozšířený.

Proč credential stuffing tak často uspívá?

Credential stuffing uspívá, protože opětovné použití hesel je rozšířené, uniklé přihlašovací údaje jsou hojné a levné a automatizační a proxy infrastruktura potřebná ke spuštění útoku je zkomoditizovaná. Každá část rovnice hraje ve prospěch útočníka.

Opětovné použití hesel je kořenovou příčinou. Když tentýž e-mail a heslo odemykají účty osoby napříč mnoha službami, jediný únik odhalí všechny a útočníci potřebují jen najít služby, kde oběť své údaje opětovně použila. Opětovné použití proměňuje jeden únik v paklíč.

Zbytek obstarají nabídka a nástroje. Enormní datové sady přihlašovacích údajů volně kolují, rezidenční proxy činí provoz legitimně vypadajícím a hotové nástroje automatizují celý proces. Protože i malá úspěšnost napříč masivním seznamem přinese tisíce účtů, ekonomika pracuje silně ve prospěch útočníka — což je právě důvod, proč obrany musí zaútočit na tuto ekonomiku.

Jaké jsou signály útoku credential stuffing?

Podpisy credential stuffingu jsou špička v pokusech o přihlášení, neobvykle vysoká míra selhání a vzorce provozu, které prozrazují automatizaci navzdory snahám vypadat lidsky. Viděny společně, je těžké je zaměnit za organickou aktivitu.

Objem je prvním signálem: náhlé prudké zvýšení pokusů o přihlášení výrazně nad normální základní úrovní, často soustředěné na autentizační endpoint. Protože většina přehrávaných přihlašovacích údajů se neshoduje, míra selhání stoupá na úrovně, jaké žádná legitimní populace uživatelů neprodukuje — poměr úspěšnosti přihlášení, který obrací to, co byste normálně viděli.

Složení provozu automatizaci prozradí. I když jsou pokusy rozděleny napříč mnoha IP, sdílejí prozrazení: TLS otisky typické pro automatizaci, původy z datacentra nebo známé proxy vmíšené do rezidenčního šumu, mechanické načasování a signály zařízení, které se opakují napříč údajně nesouvisejícími relacemi. Korelace na úrovni zařízení odhalí jedinou kampaň skrývající se za tisíci IP.

  • Prudká špička v objemu přihlášení oproti autentizačnímu endpointu.
  • Neobvykle vysoká míra selhání přihlášení, jak většina přehrávaných párů mine.
  • Distribuovaný provoz napříč mnoha IP, který přesto sdílí charakteristiky zařízení nebo TLS.
  • Prozrazení automatizace: původy z proxy a datacenter, otisky skriptovacích knihoven a mechanické načasování.

Proč jej hesla a omezení počtu požadavků nedokážou zastavit?

Hesla a omezení počtu požadavků podle IP selhávají, protože útok používá platné přihlašovací údaje a rozděluje se napříč tisíci IP, čímž ze své podstaty poráží obě obrany. Každá z nich byla postavena pro model hrozby, který credential stuffing záměrně obchází.

Politiky silných hesel chrání jen účty na vaší vlastní službě; nic nezmohou s přihlašovacím údajem, který uživatel opětovně použil z jiného webu, jenž unikl. Heslo je platné, takže projde každou kontrolou síly a správnosti. Zranitelnost žije v opětovném použití, které platforma nemůže vidět ani ovlivnit.

Omezování počtu požadavků podle IP předpokládalo útočníka operujícího z jediné adresy, takže blokování po dávce selhání jej zastavilo. Sítě rezidenčních proxy tento předpoklad zboří tím, že každému pokusu dají čerstvou, legitimně vypadající IP, čímž udrží každý zdroj pod prahovou hodnotou. Omezování počtu požadavků podle IP prostě nemá nic trvalého, co by počítalo. Trvalým identifikátorem, který útočník nedokáže lacino rotovat, je zařízení.

Jak device intelligence zastavuje credential stuffing?

Device intelligence zastavuje credential stuffing tím, že identifikuje zařízení stojící za každým pokusem, takže omezování počtu požadavků a blokování operují na trvalé identitě, která přežije rotaci IP, a tím, že označí automatizaci, na níž útok závisí. Přímo čelí základnímu obcházení útoku.

Protože identita zařízení přetrvává napříč IP, jediné podvodné zařízení bušící do přihlášení je rozpoznatelné bez ohledu na to, za kolik rezidenčních proxy se skrývá. Omezení počtu požadavků vynucená na zařízení — nikoli na IP — konečně mají co stabilního počítat, takže útočník už nemůže resetovat svůj rozpočet vypůjčením si jiné adresy.

Nadto signály botů a automatizace odhalí samotné nástroje: artefakty headless prohlížeče, TLS otisky skriptovacích knihoven a behaviorální prozrazení označí provoz jako automatizovaný bez ohledu na platné přihlašovací údaje, které nese. A protože se totéž zařízení opakuje napříč účty, korelace zařízení odhalí celou kampaň — čímž tisíce roztroušených pokusů promění v jednoho identifikovatelného útočníka, kterého můžete rovnou zablokovat.

Jak se mohou firmy bránit proti credential stuffingu?

Firmy se brání proti credential stuffingu vrstvenou strategií: detekce a omezování počtu požadavků na úrovni zařízení, detekce botů v přihlašovacím toku, rizikově založená autentizace a monitorování podpisů útoku. Vrstvy uzavírají mezery, které každá kontrola sama o sobě nechává.

Obrany na úrovni zařízení jsou středobodem, protože neutralizují obcházení rotací IP, které útok činí životaschopným — omezování počtu požadavků a blokování podle zařízení namísto adresy. Detekce botů přidává druhou frontu a zachytává automatizaci prostřednictvím signálů prostředí, sítě a chování, i když jsou přihlašovací údaje platné.

Kolem toho rizikově založená autentizace vyžaduje posílené ověření, když přihlášení vypadá podezřele, čímž otupuje hodnotu jakýchkoli přihlašovacích údajů, které přece jen proklouznou, a monitorování špiček objemu a anomálií míry selhání dává včasné varování o probíhající kampani. Povzbuzování unikátních hesel a MFA snižuje podkladové opětovné použití, které útok zneužívá. Společně vrstvy způsobí, že ekonomika útoku přestane fungovat.

Neznáte některý pojem na této stránce? Každý koncept výše je definován v našem slovníku device intelligence.

Dáváte přednost stručné definici? Podívejte se na Bot pro credential stuffing ve slovníku.

FAQ

Často kladené otázky

Omezujte rychlost zařízení, ne IP

TRACIO dává každému pokusu perzistentní identitu zařízení, která přežije rotaci proxy, takže credential stuffing nemůže resetovat svůj rozpočet přepínáním IP. Začněte zdarma a zastavte jej.