Credential stuffing nedir?
Credential stuffing (kimlik bilgisi doldurma), bir ihlalden gelen çalıntı kullanıcı adı-parola çiftlerinin, insanların aynı parolayı birçok sitede yeniden kullandığı gerçeğini suistimal ederek diğer hizmetlerin oturum açma sayfalarına karşı devasa ölçekte test edildiği otomatik bir saldırıdır.
Parola tahmininin aksine, credential stuffing rastgele birleşimleri denemez — halihazırda bir yerde geçerli olduğu bilinen kimlik bilgilerini yeniden oynatır, dolayısıyla düşük bir başarı oranı bile büyük bir listede birçok ele geçirilmiş hesap verir. Hesap ele geçirmeye giden en yaygın yollardan biri ve çevrimiçi en yüksek hacimli otomatik tehditlerden biridir. Bu rehber, saldırının nasıl çalıştığını, neden bu kadar sık başarılı olduğunu, ele verici işaretlerini ve cihaz düzeyi savunmaların hız sınırlarının ve parolaların başarısız olduğu yerde onu nasıl durdurduğunu açıklar.
Credential stuffing nedir?
Credential stuffing, önceden çalınmış oturum açma kimlik bilgilerinin, kullanıcıların bu kimlik bilgilerini yeniden kullanmış olması umuduyla, bir hedefin kimlik doğrulama uç noktasına karşı büyük ölçekli otomatik yeniden oynatılmasıdır. Zeka değil, ölçek ve yeniden kullanım saldırısıdır.
Saldırgan, ilgisiz bir ihlalden sızdırılmış gerçek kullanıcı adı-parola çiftlerinin bir listesiyle — çoğu zaman milyonlarca — başlar. Otomasyon, her çifti hedefin oturum açma formuna gönderir. Bir kullanıcının parolasını yeniden kullandığı her yerde oturum açma başarılı olur ve o hesap artık ele geçirilmiştir. Saldırganın herhangi bir bireysel mağdur hakkında hiçbir bilgiye ihtiyacı yoktur; ihlal edilmiş liste ve parola yeniden kullanımı tüm işi yapar.
Bu, credential stuffing'i, bilinen bir kullanıcı adı için parolaları tahmin eden kaba kuvvet saldırılarından ve birkaç yaygın parolayı birçok hesaba karşı deneyen parola püskürtmeden farklı kılar. Credential stuffing, tam, halihazırda geçerli çiftler kullanır; saf tahminin asla yaklaşamadığı oranlarda başarılı olmasının nedeni budur.
Bir credential stuffing saldırısı nasıl çalışır?
Bir credential stuffing saldırısı, ihlal edilmiş bir kimlik bilgisi listesini otomasyona yükleyerek, oturum açma girişimlerini hız sınırlarından kaçmak için birçok IP ve cihaz genelinde dağıtarak ve başarılı olan çiftleri sonraki paraya çevirme için toplayarak çalışır.
Saldırgan otomasyonu — basit betiklerden başsız tarayıcılara kadar — kimlik bilgisi listesiyle donatır ve onu oturum açma uç noktasına yöneltir. Çok fazla başarısızlıktan sonra bir IP'yi engelleme gibi bariz savunmadan kaçınmak için trafik, konut proxy ağları ve değiştirilen kullanıcı aracıları genelinde yayılır, böylece her girişim farklı bir sıradan kullanıcıdan geliyormuş gibi görünür.
Başarılı oturum açmalar kaydedilir ve başarısızlıklardan ayrılır. Bu doğrulanmış hesaplar daha sonra doğrudan suistimal edilir, doğrulanmış kimlik bilgileri olarak satılır veya değeri boşaltan bir paraya çevirme aşamasına aktarılır. Tüm süreç sanayileşmiştir: araçlar, proxy erişimi ve kimlik bilgisi listelerinin hepsi kolayca bulunur; saldırının bu kadar yaygın olmasının nedeni budur.
Credential stuffing neden bu kadar sık başarılı olur?
Credential stuffing başarılı olur; çünkü parola yeniden kullanımı yaygındır, ihlal edilmiş kimlik bilgileri bol ve ucuzdur ve saldırıyı çalıştırmak için gereken otomasyon ile proxy altyapısı metalaşmıştır. Denklemin her parçası saldırganın lehinedir.
Parola yeniden kullanımı kök nedendir. Aynı e-posta ve parola bir kişinin hesaplarının kilidini birçok hizmette açtığında, tek bir ihlal bunların hepsini açığa çıkarır ve saldırganların yalnızca mağdurun kimlik bilgilerini yeniden kullandığı hizmetleri bulması gerekir. Yeniden kullanım, bir sızıntıyı bir maymuncuk anahtarına çevirir.
Gerisini arz ve araçlar halleder. Devasa kimlik bilgisi veri kümeleri serbestçe dolaşır, konut proxy'leri trafiği meşru gösterir ve hazır araçlar tüm süreci otomatikleştirir. Devasa bir listede küçük bir başarı oranı bile binlerce hesap verdiği için, ekonomi güçlü biçimde saldırganın lehine işler — savunmaların tam da bu ekonomiye saldırması gerekmesinin nedeni budur.
Bir credential stuffing saldırısının işaretleri nelerdir?
Credential stuffing'in imzaları, oturum açma girişimlerinde bir sıçrama, olağandışı derecede yüksek bir başarısızlık oranı ve insan gibi görünme çabalarına rağmen otomasyonu açığa çıkaran trafik kalıplarıdır. Birlikte görüldüğünde bunları organik etkinlikle karıştırmak zordur.
Hacim ilk işarettir: oturum açma girişimlerinde normal taban çizgisinin çok üzerinde, çoğu zaman kimlik doğrulama uç noktasında yoğunlaşan ani bir yükseliş. Yeniden oynatılan kimlik bilgilerinin çoğu eşleşmediği için, başarısızlık oranı hiçbir meşru kullanıcı nüfusunun üretmediği düzeylere tırmanır — normalde göreceğinizi tersine çeviren bir oturum açma başarı oranı.
Trafiğin bileşimi otomasyonu ele verir. Birçok IP genelinde dağıtılsa bile, girişimler ipuçlarını paylaşır: otomasyona özgü TLS parmak izleri, konut gürültüsüne karıştırılmış veri merkezi veya bilinen proxy kökenleri, mekanik zamanlama ve sözde ilgisiz oturumlar genelinde yinelenen cihaz sinyalleri. Cihaz düzeyi ilişkilendirme, binlerce IP'nin arkasında saklanan tek kampanyayı açığa çıkarır.
- Kimlik doğrulama uç noktasına karşı oturum açma hacminde keskin bir sıçrama.
- Yeniden oynatılan çiftlerin çoğu ıskaladıkça olağandışı derecede yüksek bir oturum açma başarısızlık oranı.
- Yine de cihaz veya TLS özelliklerini paylaşan, birçok IP genelinde dağıtılmış trafik.
- Otomasyon ipuçları: proxy ve veri merkezi kökenleri, betikleme kitaplığı parmak izleri ve mekanik zamanlama.
Parolalar ve hız sınırları onu durdurmakta neden başarısız olur?
Parolalar ve IP hız sınırları başarısız olur; çünkü saldırı geçerli kimlik bilgileri kullanır ve kendini binlerce IP genelinde dağıtarak her iki savunmayı da tasarım gereği yener. Her biri, credential stuffing'in kasten atladığı bir tehdit modeli için kurulmuştu.
Güçlü parola politikaları yalnızca kendi hizmetinizdeki hesapları korur; kullanıcının ihlal edilmiş başka bir siteden yeniden kullandığı bir kimlik bilgisi hakkında hiçbir şey yapmazlar. Parola geçerlidir, dolayısıyla her güç ve doğruluk kontrolünden geçer. Güvenlik açığı, platformun göremediği veya denetleyemediği bir yeniden kullanımda yaşar.
IP tabanlı hız sınırlama, tek bir adresten çalışan bir saldırgan varsayıyordu, dolayısıyla bir başarısızlık patlamasından sonra engellemek onları durduruyordu. Konut proxy ağları, her girişime taze, meşru görünen bir IP vererek ve her kaynağı eşiğin altında tutarak bu varsayımı yıkar. IP'ye göre hız sınırlamanın sayacak kalıcı hiçbir şeyi yoktur. Saldırganın ucuza değiştiremeyeceği kalıcı tanımlayıcı cihazdır.
Cihaz istihbaratı credential stuffing'i nasıl durdurur?
Cihaz istihbaratı, her girişimin arkasındaki cihazı tanımlayarak — böylece hız sınırlama ve engelleme, IP değişimine dayanan kalıcı bir kimlik üzerinde işler — ve saldırının dayandığı otomasyonu işaretleyerek credential stuffing'i durdurur. Saldırının çekirdek kaçınmasına doğrudan karşı koyar.
Cihaz kimliği IP'ler boyunca kalıcı olduğu için, oturum açmaya yüklenen tek bir dolandırıcılık cihazı, kaç konut proxy'sinin arkasına saklanırsa saklansın tanınabilir. IP'ye değil cihaza göre uygulanan hız sınırları nihayet sayacak kararlı bir şeye sahip olur, böylece saldırgan başka bir adres ödünç alarak bütçesini artık sıfırlayamaz.
Bunun üzerine bot ve otomasyon sinyalleri, araçların kendisini açığa çıkarır: başsız tarayıcı eserleri, betikleme kitaplığı TLS parmak izleri ve davranışsal ipuçları, taşıdığı geçerli kimlik bilgilerinden bağımsız olarak trafiği otomatik olarak işaretler. Ve aynı cihaz hesaplar boyunca yinelendiği için, cihaz ilişkilendirmesi tüm kampanyayı açığa çıkarır — binlerce dağınık girişimi, doğrudan engelleyebileceğiniz tek, tanımlanabilir bir saldırgana çevirir.
İşletmeler credential stuffing'e karşı nasıl savunabilir?
İşletmeler credential stuffing'e karşı katmanlı bir stratejiyle savunur: cihaz düzeyi tespit ve hız sınırlama, oturum açma akışında bot tespiti, risk tabanlı kimlik doğrulama ve saldırının imzalarının izlenmesi. Katmanlar, her denetimin tek başına bıraktığı boşlukları kapatır.
Cihaz düzeyi savunmalar merkezî parçadır; çünkü saldırıyı uygulanabilir kılan IP değişimi kaçınmasını etkisiz hale getirir — adrese değil cihaza göre hız sınırlama ve engelleme. Bot tespiti ikinci bir cephe ekler; kimlik bilgileri geçerli olduğunda bile ortam, ağ ve davranış sinyalleri aracılığıyla otomasyonu yakalar.
Bunların çevresinde risk tabanlı kimlik doğrulama, bir oturum açma şüpheli göründüğünde yükseltilmiş doğrulama ister ve sızan herhangi bir kimlik bilgisinin değerini köreltir; hacim sıçramalarını ve başarısızlık oranı anomalilerini izlemek ise sürmekte olan bir kampanyaya erken uyarı verir. Benzersiz parolaları ve MFA'yı teşvik etmek, saldırının suistimal ettiği altta yatan yeniden kullanımı azaltır. Birlikte katmanlar, saldırının ekonomisini çalışmaz hale getirir.
Bu sayfadaki bir terime yabancı mısınız? Yukarıdaki her kavram cihaz istihbaratı sözlüğümüzde tanımlanmıştır.
Kısa bir tanım mı tercih edersiniz? Sözlükte Credential stuffing botu bölümüne bakın.
Sıkça sorulan sorular
IP'yi değil, cihazı hız sınırlayın
TRACIO, her girişime proxy değişiminden sağ çıkan kalıcı bir cihaz kimliği verir, böylece credential stuffing IP değiştirerek bütçesini sıfırlayamaz. Ücretsiz başlayın ve onu kapatın.