בוט Credential Stuffing
בוט credential stuffing הוא אוטומציה שמנסה רשימות גדולות של זוגות שם משתמש וסיסמה גנובים מול נקודת קצה של התחברות כדי למצוא חשבונות שעושים שימוש חוזר באותם credentials. הוא ממיר נתוני דליפה משירותים אחרים להשתלטויות על חשבונות ביעד.
איך בוט Credential Stuffing עובד
credential stuffing מנצל את העובדה שאנשים עושים שימוש חוזר בסיסמאות בין אתרים. תוקפים משיגים combolists של שמות משתמש וסיסמאות שדלפו מפרצות לא קשורות, ואז משתמשים בבוט כדי להגיש כל זוג לטופס ההתחברות של יעד. כל התחברות מוצלחת היא חשבון שהתוקף יכול כעת לשלוט בו, למנף לרווח או למכור מחדש.
כדי להצליח בנפח, הבוט חייב להתחמק מהגבלת קצב ומזיהוי. הוא מפזר ניסיונות על פני כתובות IP רבות באמצעות מאגרי proxy, מקצב בקשות כדי להימנע מהפעלת ספים, ולעיתים קרובות מפעיל דפדפני headless כדי שיוכל להריץ את ה-JavaScript ואת האתגרים שעמוד התחברות מודרני מציג. כאשר אתגרים מופיעים, הפעולה עשויה לנתב אותם לחוות CAPTCHA.
הכלכלה נוטה לצד התוקף. אפילו שיעור הצלחה נמוך רווחי משום ש-credentials הקלט זולים והתהליך אוטומטי לחלוטין, כך שמיליוני ניסיונות יכולים להניב מספר משתלם של התחברויות תקפות. זו הסיבה שנפח הניסיונות הגולמי, ולא התחכום לכל ניסיון, מגדיר את האיום.
ההגנות שואפות לשבור את הנפח במקום לשפוט כל ניסיון בבידוד. בדיקות מהירות (velocity) תופסות מטחים כנגד חשבונות רבים, מודיעין רשת מסמן מקורות חשודים, וזיהוי מכשיר מקשר ניסיונות שמסובבים את תחפושות המשטח שלהם. זיהוי האוטומציה עצמה הוא מה שמונע מהבוט פשוט לפזר את ניסיונותיו דק מספיק כדי לחמוק ממגבלות לכל חשבון.
מדוע בוט Credential Stuffing חשוב למניעת הונאות
credential stuffing הוא אחת הסיבות הנפוצות ביותר להשתלטות על חשבונות, והוא מתרחב עם ההיצע האינסופי של credentials שדלפו. התחברות מוצלחת יחידה יכולה להוביל להונאה, לגניבת נתונים ולאובדן אמון הלקוחות, בעוד מבול ניסיונות ההתחברות מעמיס על תשתית האימות. מכיוון שהמתקפה מסתמכת על אוטומציה ובִיזור, זיהוי הבוט והתיאום שלו הוא נקודת ההגנה היעילה ביותר, במעלה הזרם מהנזק שהשתלטות גורמת.
איך TRACIO מטפלת בזה
TRACIO מעניקה להגנות ההתחברות מזהה מכשיר יציב והכרעת אוטומציה שנמשכות גם כאשר בוט stuffing מסובב כתובות IP וטביעות אצבע, כך שניתן לקשר ניסיונות מבוזרים ולבדוק מהירות ברמת המכשיר במקום רק לכל חשבון או לכל IP. הפלטים של Bot Detection ו-Smart Signals חושפים אוטומציה וסיכון רשת בזמן אמת, ומאפשרים לצוותים להגביר אימות או לחסום את הניסיונות המתואמים בעוד התחברויות אמיתיות ממשיכות בחיכוך מינימלי.
מונחים קשורים
העמיקו עוד
שאלות נפוצות
זהו כל מכשיר בביטחון
התחילו עם תוכנית חינמית של 2,500 קריאות API בחודש. אין צורך בכרטיס אשראי.