ข้ามไปยังเนื้อหา
เรียนรู้

credential stuffing คืออะไร?

credential stuffing (การยัดเยียดข้อมูลรับรอง) เป็นการโจมตีอัตโนมัติที่คู่ชื่อผู้ใช้และรหัสผ่านที่ถูกขโมยจากการรั่วไหลถูกทดสอบกับหน้าล็อกอินของบริการอื่นในระดับมหาศาล โดยใช้ประโยชน์จากข้อเท็จจริงที่ว่าผู้คนใช้รหัสผ่านเดียวกันซ้ำในหลายเว็บไซต์

ไม่เหมือนการเดารหัสผ่าน credential stuffing ไม่พยายามชุดค่าผสมแบบสุ่ม — มันเล่นซ้ำข้อมูลรับรองที่รู้ว่าใช้ได้อยู่แล้วที่ใดที่หนึ่ง ดังนั้นแม้อัตราความสำเร็จต่ำก็ให้ผลเป็นบัญชีที่ถูกเจาะจำนวนมากในรายการขนาดใหญ่ มันเป็นหนึ่งในเส้นทางที่พบบ่อยที่สุดสู่การยึดบัญชีและเป็นหนึ่งในภัยคุกคามอัตโนมัติที่มีปริมาณสูงที่สุดบนอินเทอร์เน็ต คู่มือนี้อธิบายว่าการโจมตีทำงานอย่างไร ทำไมจึงสำเร็จบ่อยครั้ง สัญญาณที่บ่งบอก และการป้องกันในระดับอุปกรณ์หยุดมันได้อย่างไรในที่ที่ขีดจำกัดอัตราและรหัสผ่านล้มเหลว

credential stuffing คืออะไร?

credential stuffing คือการเล่นซ้ำข้อมูลรับรองการล็อกอินที่ถูกขโมยมาก่อนแบบอัตโนมัติในระดับใหญ่กับเอนด์พอยต์การยืนยันตัวตนของเป้าหมาย โดยหวังว่าผู้ใช้ได้ใช้ข้อมูลรับรองเหล่านั้นซ้ำ มันเป็นการโจมตีด้วยขนาดและการใช้ซ้ำ ไม่ใช่ความฉลาด

ผู้โจมตีเริ่มด้วยรายการคู่ชื่อผู้ใช้และรหัสผ่านจริง — มักเป็นล้านคู่ — ที่รั่วไหลจากการรั่วไหลที่ไม่เกี่ยวข้องบางอย่าง การทำงานอัตโนมัติส่งแต่ละคู่ไปยังฟอร์มล็อกอินของเป้าหมาย ที่ใดก็ตามที่ผู้ใช้ได้ใช้รหัสผ่านซ้ำ การล็อกอินก็ใช้ได้ และบัญชีนั้นถูกเจาะแล้ว ผู้โจมตีไม่ต้องการความรู้ใด ๆ เกี่ยวกับเหยื่อแต่ละราย รายการที่รั่วไหลและการใช้รหัสผ่านซ้ำทำงานทั้งหมด

สิ่งนี้ทำให้ credential stuffing แตกต่างจากการโจมตีแบบ brute force ที่เดารหัสผ่านสำหรับผู้ใช้ที่รู้จัก และจาก password spraying ที่ทดสอบรหัสผ่านทั่วไปไม่กี่ตัวกับหลายบัญชี credential stuffing ใช้คู่ที่สมบูรณ์และใช้ได้อยู่แล้ว และนั่นคือเหตุผลที่มันสำเร็จในอัตราที่การเดาล้วน ๆ ไม่มีวันบรรลุ

การโจมตี credential stuffing ทำงานอย่างไร?

การโจมตี credential stuffing ทำงานโดยการโหลดรายการข้อมูลรับรองที่รั่วไหลเข้าสู่การทำงานอัตโนมัติ กระจายความพยายามล็อกอินไปยัง IP และอุปกรณ์จำนวนมากเพื่อเลี่ยงขีดจำกัดอัตรา และรวบรวมคู่ที่ใช้ได้เพื่อสร้างรายได้ในภายหลัง

ผู้โจมตีติดตั้งการทำงานอัตโนมัติ — ตั้งแต่สคริปต์ง่าย ๆ ไปจนถึงเบราว์เซอร์แบบ headless — ด้วยรายการข้อมูลรับรองและชี้ไปที่เอนด์พอยต์การล็อกอิน เพื่อหลีกเลี่ยงการป้องกันที่ชัดเจนอย่างการบล็อก IP หลังความล้มเหลวหลายครั้ง ทราฟฟิกถูกกระจายผ่านเครือข่ายพร็อกซีที่พักอาศัยและ user agent ที่หมุนเวียน เพื่อให้ทุกความพยายามดูเหมือนมาจากผู้ใช้ทั่วไปที่แตกต่างกัน

การล็อกอินที่สำเร็จถูกบันทึกและแยกออกจากความล้มเหลว บัญชีที่ผ่านการตรวจสอบเหล่านี้จะถูกใช้ประโยชน์โดยตรง ขายเป็นข้อมูลรับรองที่ยืนยันแล้ว หรือส่งต่อไปยังระยะการสร้างรายได้ที่ดูดมูลค่า ทั้งไปป์ไลน์ถูกทำให้เป็นอุตสาหกรรม เครื่องมือ การเข้าถึงพร็อกซี และรายการข้อมูลรับรองล้วนมีพร้อม และนั่นคือเหตุผลที่การโจมตีแพร่หลายมาก

ทำไม credential stuffing จึงสำเร็จบ่อยครั้ง?

credential stuffing สำเร็จเพราะการใช้รหัสผ่านซ้ำแพร่หลาย ข้อมูลรับรองที่รั่วไหลมีมากมายและราคาถูก และโครงสร้างพื้นฐานของการทำงานอัตโนมัติและพร็อกซีที่จำเป็นในการรันการโจมตีถูกทำให้เป็นสินค้าโภคภัณฑ์ ทุกส่วนของสมการเอื้อประโยชน์ต่อผู้โจมตี

การใช้รหัสผ่านซ้ำคือต้นตอ เมื่ออีเมลและรหัสผ่านเดียวกันปลดล็อกบัญชีของบุคคลหนึ่งในหลายบริการ การรั่วไหลเพียงครั้งเดียวเปิดโปงทั้งหมด และผู้โจมตีเพียงต้องหาบริการที่เหยื่อใช้ข้อมูลรับรองซ้ำ การใช้ซ้ำเปลี่ยนการรั่วไหลให้เป็นกุญแจสารพัดประโยชน์

อุปทานและเครื่องมือทำส่วนที่เหลือ ชุดข้อมูลรับรองขนาดใหญ่หมุนเวียนอย่างเสรี พร็อกซีที่พักอาศัยทำให้ทราฟฟิกดูถูกต้อง และเครื่องมือสำเร็จรูปทำให้ทั้งกระบวนการเป็นอัตโนมัติ เพราะแม้อัตราความสำเร็จเล็กน้อยในรายการขนาดใหญ่ก็ให้ผลเป็นบัญชีนับพัน เศรษฐศาสตร์จึงทำงานเอื้อประโยชน์ต่อผู้โจมตีอย่างมาก — ซึ่งเป็นเหตุผลว่าทำไมการป้องกันจึงต้องโจมตีเศรษฐศาสตร์นั้น

สัญญาณของการโจมตี credential stuffing มีอะไรบ้าง?

ลายเซ็นของ credential stuffing คือการพุ่งขึ้นของความพยายามล็อกอิน อัตราความล้มเหลวที่สูงผิดปกติ และรูปแบบทราฟฟิกที่เปิดเผยการทำงานอัตโนมัติแม้จะพยายามดูเหมือนมนุษย์ เมื่อเห็นร่วมกัน พวกมันยากที่จะเข้าใจผิดว่าเป็นกิจกรรมออร์แกนิก

ปริมาณเป็นสัญญาณแรก การพุ่งขึ้นอย่างกะทันหันของความพยายามล็อกอินที่สูงกว่าระดับปกติมาก มักกระจุกตัวที่เอนด์พอยต์การยืนยันตัวตน เพราะข้อมูลรับรองที่เล่นซ้ำส่วนใหญ่ไม่ตรงกัน อัตราความล้มเหลวจึงสูงขึ้นถึงระดับที่ไม่มีประชากรผู้ใช้ที่ถูกต้องใดผลิตได้ — อัตราส่วนความสำเร็จของการล็อกอินที่กลับด้านจากสิ่งที่คุณมักเห็น

องค์ประกอบของทราฟฟิกเปิดโปงการทำงานอัตโนมัติ แม้กระจายไปยัง IP จำนวนมาก ความพยายามก็แบ่งปันร่องรอย ได้แก่ ลายนิ้วมือ TLS ที่เป็นแบบฉบับของการทำงานอัตโนมัติ ต้นกำเนิดจากดาต้าเซ็นเตอร์หรือพร็อกซีที่รู้จักผสมกับสัญญาณรบกวนที่พักอาศัย จังหวะเวลาแบบกลไก และสัญญาณของอุปกรณ์ที่กลับมาซ้ำในเซสชันที่ควรจะไม่เกี่ยวข้อง การเชื่อมโยงในระดับอุปกรณ์เปิดโปงแคมเปญเดียวที่ซ่อนอยู่เบื้องหลัง IP นับพัน

  • การพุ่งขึ้นอย่างชันของปริมาณการล็อกอินต่อเอนด์พอยต์การยืนยันตัวตน
  • อัตราความล้มเหลวของการล็อกอินที่สูงผิดปกติ ในขณะที่คู่ที่เล่นซ้ำส่วนใหญ่พลาด
  • ทราฟฟิกที่กระจายไปยัง IP จำนวนมากซึ่งยังคงแบ่งปันคุณลักษณะของอุปกรณ์หรือ TLS
  • ร่องรอยของการทำงานอัตโนมัติ: ต้นกำเนิดจากพร็อกซีและดาต้าเซ็นเตอร์ ลายนิ้วมือของไลบรารีสคริปต์ และจังหวะเวลาแบบกลไก

ทำไมรหัสผ่านและขีดจำกัดอัตราจึงหยุดมันไม่ได้?

รหัสผ่านและขีดจำกัดอัตราต่อ IP ล้มเหลวเพราะการโจมตีใช้ข้อมูลรับรองที่ใช้ได้และกระจายตัวไปยัง IP นับพัน เอาชนะการป้องกันทั้งสองโดยการออกแบบ แต่ละอย่างถูกสร้างมาเพื่อโมเดลภัยคุกคามที่ credential stuffing เลี่ยงโดยเจตนา

นโยบายรหัสผ่านที่แข็งแกร่งปกป้องเฉพาะบัญชีในบริการของคุณเอง มันไม่ทำอะไรกับข้อมูลรับรองที่ผู้ใช้ใช้ซ้ำจากเว็บไซต์อื่นที่รั่วไหล รหัสผ่านใช้ได้ ดังนั้นมันจึงผ่านการตรวจสอบความแข็งแกร่งและความถูกต้องทุกอย่าง ช่องโหว่อยู่ที่การใช้ซ้ำที่แพลตฟอร์มมองไม่เห็นและควบคุมไม่ได้

การจำกัดอัตราต่อ IP สันนิษฐานว่าผู้โจมตีดำเนินการจากที่อยู่เดียว ดังนั้นการบล็อกหลังการล้มเหลวรัวจึงหยุดเขาได้ เครือข่ายพร็อกซีที่พักอาศัยทำลายสมมติฐานนั้นด้วยการให้ทุกความพยายามมี IP ใหม่ที่ดูถูกต้อง โดยรักษาแต่ละต้นกำเนิดให้อยู่ต่ำกว่าเกณฑ์ การจำกัดอัตราต่อ IP ไม่มีอะไรที่ทนทานให้นับ ตัวระบุที่ทนทานที่ผู้โจมตีไม่สามารถหมุนเวียนได้ในราคาถูกคืออุปกรณ์

Device intelligence หยุด credential stuffing อย่างไร?

Device intelligence หยุด credential stuffing ด้วยการระบุอุปกรณ์ที่อยู่เบื้องหลังทุกความพยายาม เพื่อให้การจำกัดอัตราและการบล็อกทำงานบนตัวตนที่ทนทานซึ่งรอดจากการหมุนเวียน IP และด้วยการสัญญาณเตือนการทำงานอัตโนมัติที่การโจมตีพึ่งพา มันตอบโต้การหลบเลี่ยงหลักของการโจมตีโดยตรง

เพราะตัวตนอุปกรณ์คงอยู่ข้าม IP อุปกรณ์ฉ้อโกงเครื่องเดียวที่กระหน่ำการล็อกอินจึงรับรู้ได้ไม่ว่ามันจะซ่อนตัวหลังพร็อกซีที่พักอาศัยกี่ตัว ขีดจำกัดอัตราที่บังคับใช้ต่ออุปกรณ์ — ไม่ใช่ต่อ IP — ในที่สุดก็มีบางอย่างที่เสถียรให้นับ ดังนั้นผู้โจมตีจึงไม่สามารถรีเซ็ตงบประมาณของเขาด้วยการยืม IP อื่นได้อีกต่อไป

นอกจากนี้ สัญญาณของบอตและการทำงานอัตโนมัติเปิดโปงเครื่องมือเอง ได้แก่ ร่องรอยของเบราว์เซอร์แบบ headless ลายนิ้วมือ TLS ของไลบรารีสคริปต์ และร่องรอยเชิงพฤติกรรมทำเครื่องหมายทราฟฟิกว่าเป็นอัตโนมัติโดยไม่ขึ้นกับข้อมูลรับรองที่ใช้ได้ที่มันถืออยู่ และเพราะอุปกรณ์เดียวกันกลับมาซ้ำข้ามบัญชี การเชื่อมโยงของอุปกรณ์จึงเปิดเผยทั้งแคมเปญ — เปลี่ยนความพยายามที่กระจัดกระจายนับพันให้เป็นผู้โจมตีเดียวที่ระบุได้ซึ่งคุณสามารถบล็อกได้ทันที

ธุรกิจจะป้องกัน credential stuffing ได้อย่างไร?

ธุรกิจป้องกัน credential stuffing ด้วยกลยุทธ์แบบหลายชั้น ได้แก่ การตรวจจับและการจำกัดอัตราในระดับอุปกรณ์ การตรวจจับบอตในโฟลว์การล็อกอิน การยืนยันตัวตนที่อิงความเสี่ยง และการตรวจสอบลายเซ็นของการโจมตี ชั้นเหล่านี้ปิดช่องว่างที่การควบคุมแต่ละอย่างทิ้งไว้ด้วยตัวเอง

การป้องกันในระดับอุปกรณ์เป็นชิ้นส่วนกลางเพราะมันทำให้การหลบเลี่ยงด้วยการหมุนเวียน IP ที่ทำให้การโจมตีเป็นไปได้เป็นกลาง — การจำกัดอัตราและการบล็อกต่ออุปกรณ์แทนที่จะต่อที่อยู่ การตรวจจับบอตเพิ่มแนวรบที่สอง จับการทำงานอัตโนมัติผ่านสัญญาณของสภาพแวดล้อม เครือข่าย และพฤติกรรมแม้เมื่อข้อมูลรับรองใช้ได้

รอบ ๆ สิ่งเหล่านี้ การยืนยันตัวตนที่อิงความเสี่ยงเรียกร้องการยืนยันที่เข้มขึ้นเมื่อการล็อกอินดูน่าสงสัย ทำให้ข้อมูลรับรองใด ๆ ที่หลุดรอดไปไร้ค่า และการตรวจสอบการพุ่งขึ้นของปริมาณและความผิดปกติของอัตราความล้มเหลวให้การเตือนล่วงหน้าถึงแคมเปญที่กำลังดำเนินอยู่ การส่งเสริมรหัสผ่านที่ไม่ซ้ำและ MFA ลดการใช้ซ้ำพื้นฐานที่การโจมตีใช้ประโยชน์ เมื่อรวมกัน ชั้นเหล่านี้ทำให้เศรษฐศาสตร์ของการโจมตีหยุดทำงาน

ไม่คุ้นเคยกับคำศัพท์ในหน้านี้ใช่ไหม? ทุกแนวคิดข้างต้นมีคำจำกัดความอยู่ในอภิธานศัพท์ device intelligenceของเรา

ต้องการคำจำกัดความที่กระชับใช่ไหม? ดู บอต Credential Stuffing ในอภิธานศัพท์

FAQ

คำถามที่พบบ่อย

จำกัดอัตราของอุปกรณ์ ไม่ใช่ของ IP

TRACIO ให้ทุกความพยายามมีตัวตนอุปกรณ์ที่คงอยู่ซึ่งรอดจากการหมุนเวียนพร็อกซี เพื่อให้ credential stuffing ไม่สามารถรีเซ็ตงบประมาณด้วยการเปลี่ยน IP เริ่มต้นฟรีและยุติการโจมตี