Vad är credential stuffing?
Credential stuffing är en automatiserad attack där stulna par av användarnamn och lösenord från ett intrång testas mot inloggningssidorna hos andra tjänster i massiv skala, vilket utnyttjar det faktum att människor återanvänder samma lösenord över många webbplatser.
Till skillnad från lösenordsgissning provar credential stuffing inte slumpmässiga kombinationer — den spelar upp autentiseringsuppgifter som redan är kända för att vara giltiga någonstans, så att även en låg framgångsandel ger många komprometterade konton över en stor lista. Det är en av de vanligaste vägarna till kontokapning och ett av de mest högvolymiga automatiserade hoten online. Den här guiden förklarar hur attacken fungerar, varför den lyckas så ofta, dess avslöjande tecken och hur försvar på enhetsnivå stoppar den där hastighetsbegränsningar och lösenord fallerar.
Vad är credential stuffing?
Credential stuffing är den storskaliga automatiserade uppspelningen av tidigare stulna inloggningsuppgifter mot ett måls autentiseringsändpunkt, i hopp om att användare har återanvänt dessa uppgifter. Det är en attack av skala och återanvändning, inte av finurlighet.
Angriparen börjar med en lista över verkliga par av användarnamn och lösenord — ofta miljoner — läckta från något orelaterat intrång. Automatisering skickar in varje par till målets inloggningsformulär. Överallt där en användare återanvänt sitt lösenord lyckas inloggningen, och det kontot är nu komprometterat. Angriparen behöver ingen kännedom om något enskilt offer; den läckta listan och lösenordsåteranvändningen gör allt arbete.
Detta gör credential stuffing annorlunda än råstyrkeattacker, som gissar lösenord för ett känt användarnamn, och än lösenordsspridning, som provar några vanliga lösenord mot många konton. Credential stuffing använder fullständiga, redan giltiga par, vilket är varför den lyckas i takter som ren gissning aldrig når.
Hur fungerar en credential stuffing-attack?
En credential stuffing-attack fungerar genom att ladda en läckt uppgiftslista i automatisering, fördela inloggningsförsöken över många IP-adresser och enheter för att undgå hastighetsbegränsningar och samla in de par som lyckas för senare monetisering.
Angriparen utrustar automatisering — från enkla skript till headless-webbläsare — med uppgiftslistan och riktar den mot inloggningsändpunkten. För att undvika det uppenbara försvaret att blockera en IP efter för många misslyckanden sprids trafiken över bostadsproxynätverk och roterade user agents, så att varje försök ser ut att komma från en annan vanlig användare.
Lyckade inloggningar loggas och skiljs från misslyckandena. Dessa validerade konton utnyttjas sedan direkt, säljs som verifierade autentiseringsuppgifter eller lämnas över till ett monetiseringssteg som tömmer värde. Hela pipelinen är industrialiserad: verktyg, proxyåtkomst och uppgiftslistor är alla lättillgängliga, vilket är varför attacken är så utbredd.
Varför lyckas credential stuffing så ofta?
Credential stuffing lyckas eftersom lösenordsåteranvändning är utbredd, läckta autentiseringsuppgifter är rikliga och billiga och den automatiserings- och proxyinfrastruktur som behövs för att köra attacken är kommoditiserad. Varje del av ekvationen gynnar angriparen.
Lösenordsåteranvändning är grundorsaken. När samma e-post och lösenord låser upp en persons konton över många tjänster exponerar ett enda intrång dem alla, och angripare behöver bara hitta de tjänster där offret återanvände sina uppgifter. Återanvändningen förvandlar en läcka till en huvudnyckel.
Tillgång och verktyg gör resten. Enorma uppgiftsdataset cirkulerar fritt, bostadsproxyer får trafik att se legitim ut och färdiga verktyg automatiserar hela processen. Eftersom även en liten framgångsandel över en massiv lista ger tusentals konton arbetar ekonomin starkt till angriparens fördel — vilket är precis varför försvar måste angripa den ekonomin.
Vilka är tecknen på en credential stuffing-attack?
Signaturerna för credential stuffing är en topp i inloggningsförsök, en ovanligt hög misslyckandeandel och trafikmönster som avslöjar automatisering trots ansträngningar att se mänsklig ut. Sedda tillsammans är de svåra att förväxla med organisk aktivitet.
Volym är det första tecknet: en plötslig uppgång i inloggningsförsök långt över den normala baslinjen, ofta koncentrerad till autentiseringsändpunkten. Eftersom de flesta uppspelade uppgifter inte stämmer klättrar misslyckandeandelen till nivåer som ingen legitim användarpopulation producerar — ett förhållande för lyckade inloggningar som inverterar det du normalt skulle se.
Trafikens sammansättning förråder automatiseringen. Även fördelade över många IP-adresser delar försöken avslöjanden: TLS-fingeravtryck typiska för automatisering, datacenter- eller kändproxyursprung inblandade i bostadsbruset, mekanisk tajmning och enhetssignaler som återkommer över till synes orelaterade sessioner. Korrelation på enhetsnivå avslöjar den enda kampanjen som gömmer sig bakom tusentals IP-adresser.
- En kraftig topp i inloggningsvolym mot autentiseringsändpunkten.
- En onormalt hög andel misslyckade inloggningar när de flesta uppspelade par missar.
- Fördelad trafik över många IP-adresser som ändå delar enhets- eller TLS-egenskaper.
- Automatiseringsavslöjanden: proxy- och datacenterursprung, fingeravtryck från skriptbibliotek och mekanisk tajmning.
Varför kan lösenord och hastighetsbegränsningar inte stoppa den?
Lösenord och IP-hastighetsbegränsningar fallerar eftersom attacken använder giltiga autentiseringsuppgifter och fördelar sig över tusentals IP-adresser, vilket besegrar båda försvaren per design. Vart och ett byggdes för en hotmodell som credential stuffing avsiktligt kringgår.
Starka lösenordspolicyer skyddar bara kontona på din egen tjänst; de gör ingenting åt en uppgift användaren återanvänt från en annan webbplats som utsatts för intrång. Lösenordet är giltigt, så det passerar varje styrke- och korrekthetskontroll. Sårbarheten lever i en återanvändning som plattformen varken kan se eller kontrollera.
IP-baserad hastighetsbegränsning antog en angripare som opererar från en enda adress, så att blockera efter en skur av misslyckanden stoppade dem. Bostadsproxynätverk river den premissen genom att ge varje försök en färsk, legitimt utseende IP-adress och hålla varje källa under tröskeln. Hastighetsbegränsning per IP har helt enkelt inget varaktigt att räkna. Den varaktiga identifierare som angriparen inte billigt kan rotera är enheten.
Hur stoppar enhetsintelligens credential stuffing?
Enhetsintelligens stoppar credential stuffing genom att identifiera enheten bakom varje försök, så att hastighetsbegränsning och blockering opererar på en varaktig identitet som överlever IP-rotation, och genom att flagga den automatisering attacken beror på. Den motverkar attackens centrala undanflykt direkt.
Eftersom enhetsidentiteten består över IP-adresser är en enda bedrägerienhet som hamrar på inloggningen igenkännbar oavsett hur många bostadsproxyer den gömmer sig bakom. Hastighetsgränser som upprätthålls per enhet — inte per IP — har äntligen något stabilt att räkna, så angriparen kan inte längre återställa sin budget genom att låna en annan adress.
Utöver det avslöjar bot- och automatiseringssignaler själva verktygen: headless-webbläsarartefakter, TLS-fingeravtryck från skriptbibliotek och beteendemässiga avslöjanden märker trafiken som automatiserad oavsett de giltiga uppgifter den bär. Och eftersom samma enhet återkommer över konton avslöjar enhetskorrelation hela kampanjen — vilket förvandlar tusentals spridda försök till en identifierbar angripare du kan blockera direkt.
Hur kan företag försvara sig mot credential stuffing?
Företag försvarar sig mot credential stuffing med en skiktad strategi: detektering och hastighetsbegränsning på enhetsnivå, botdetektering på inloggningsflödet, riskbaserad autentisering och övervakning av attackens signaturer. Skikten stänger de luckor varje kontroll lämnar för sig.
Försvar på enhetsnivå är mittpunkten eftersom de neutraliserar den IP-rotationsundanflykt som gör attacken genomförbar — hastighetsbegränsning och blockering per enhet snarare än adress. Botdetektering lägger till en andra front och fångar automatiseringen genom signaler från miljö, nätverk och beteende även när uppgifterna är giltiga.
Runt dessa kräver riskbaserad autentisering förstärkt verifiering när en inloggning ser misstänkt ut, vilket avtrubbar värdet av eventuella uppgifter som slinker igenom, och övervakning av volymtoppar och avvikelser i misslyckandeandel ger tidig varning om en pågående kampanj. Att uppmuntra unika lösenord och MFA minskar den underliggande återanvändning attacken utnyttjar. Tillsammans får skikten attackens ekonomi att sluta fungera.
Obekant med en term på denna sida? Varje begrepp ovan definieras i vår ordlista för device intelligence.
Föredrar du en kortfattad definition? Se Credential stuffing-bot i ordlistan.
Vanliga frågor
Hastighetsbegränsa enheten, inte IP-adressen
TRACIO ger varje försök en beständig enhetsidentitet som överlever proxyrotation, så att credential stuffing inte kan återställa sin budget genom att byta IP-adress. Kom igång gratis och avsluta attacken.