Bot de credential stuffing
Un bot de credential stuffing este o automatizare care încearcă liste mari de perechi furate de nume de utilizator și parolă pe un endpoint de autentificare pentru a găsi conturi care refolosesc aceleași credențiale. El transformă datele din breșe ale altor servicii în preluări de conturi pe ținta vizată.
Cum funcționează Bot de credential stuffing
Credential stuffing-ul exploatează faptul că oamenii refolosesc parolele între site-uri. Atacatorii obțin combolist-uri de nume de utilizator și parole scurse din breșe fără legătură, apoi folosesc un bot pentru a trimite fiecare pereche către formularul de autentificare al unei ținte. Fiecare autentificare reușită este un cont pe care atacatorul îl poate controla, monetiza sau revinde acum.
Pentru a reuși la volum, botul trebuie să evade limitarea ratei și detectarea. El distribuie încercările pe multe adrese IP folosind pool-uri de proxy, ritmează cererile pentru a evita declanșarea pragurilor și controlează adesea browsere headless pentru a putea executa codul JavaScript și provocările pe care le prezintă o pagină de autentificare modernă. Când apar provocări, operațiunea le poate direcționa către o fermă de CAPTCHA.
Economia este dezechilibrată în favoarea atacatorului. Chiar și o rată de succes scăzută este profitabilă, deoarece credențialele de intrare sunt ieftine, iar procesul este complet automatizat, așa că milioane de încercări pot produce un număr util de autentificări valide. De aceea volumul brut de încercări, și nu ingeniozitatea per încercare, definește amenințarea.
Apărările urmăresc să spargă volumul, mai degrabă decât să judece fiecare încercare izolat. Verificările de velocitate surprind rafalele împotriva multor conturi, inteligența de rețea semnalează originile suspecte, iar identificarea de dispozitiv leagă încercările care își rotesc deghizările de suprafață. Recunoașterea automatizării în sine este ceea ce împiedică botul să își răspândească pur și simplu încercările suficient de subțire pentru a se strecura pe lângă limitele per cont.
De ce contează Bot de credential stuffing pentru prevenirea fraudei
Credential stuffing-ul este una dintre cele mai comune cauze ale preluării de conturi și se scalează cu oferta nesfârșită de credențiale scurse din breșe. O singură autentificare reușită poate duce la fraudă, furt de date și pierderea încrederii clienților, în timp ce potopul de încercări de autentificare solicită infrastructura de autentificare. Deoarece atacul se bazează pe automatizare și distribuție, detectarea botului și a coordonării sale este cel mai eficient punct de apărare, în amonte de daunele pe care le provoacă o preluare.
Cum gestionează TRACIO acest lucru
TRACIO oferă apărărilor de autentificare un identificator de dispozitiv stabil și un verdict de automatizare care persistă chiar și pe măsură ce un bot de stuffing rotește adresele IP și amprentele, astfel încât încercările distribuite să poată fi legate și verificate din punct de vedere al velocității pe dispozitiv, mai degrabă decât doar per cont sau per IP. Ieșirile Bot Detection și Smart Signals evidențiază automatizarea și riscul de rețea în timp real, permițând echipelor să întărească autentificarea sau să blocheze încercările coordonate, în timp ce autentificările autentice continuă cu o fricțiune minimă.
Termeni conecși
Explorează mai departe
Întrebări frecvente
Identifică fiecare dispozitiv cu încredere
Începe cu un plan gratuit de 2,500 de apeluri API pe lună. Fără card de credit.