Перейти до вмісту
НАВЧАННЯ

Що таке credential stuffing?

Credential stuffing (підстановка облікових даних) — це автоматизована атака, у якій викрадені з витоку пари ім’я користувача — пароль тестуються на сторінках входу інших сервісів у масовому масштабі, експлуатуючи той факт, що люди повторно використовують той самий пароль на багатьох сайтах.

На відміну від вгадування паролів, credential stuffing не пробує випадкові комбінації — він відтворює облікові дані, про які вже відомо, що вони десь дійсні, тож навіть низька частота успіху дає багато скомпрометованих облікових записів на великому списку. Це один із найпоширеніших шляхів до захоплення облікового запису й одна з найбільш масових автоматизованих загроз в інтернеті. Цей посібник пояснює, як працює атака, чому вона має успіх так часто, які її красномовні сигнали й як захисти на рівні пристрою її зупиняють там, де обмеження частоти й паролі зазнають невдачі.

Що таке credential stuffing?

Credential stuffing — це автоматизоване масштабне відтворення попередньо викрадених облікових даних входу на ендпоінті автентифікації цілі в надії, що користувачі повторно використали ці облікові дані. Це атака масштабу й повторного використання, а не кмітливості.

Зловмисник починає зі списку реальних пар ім’я користувача — пароль — часто мільйонів — витеклих із якогось непов’язаного витоку. Автоматизація надсилає кожну пару у форму входу цілі. Скрізь, де користувач повторно використав пароль, вхід спрацьовує, і той обліковий запис тепер скомпрометовано. Зловмиснику не потрібне жодне знання про будь-яку окрему жертву; витеклий список і повторне використання паролів роблять усю роботу.

Це робить credential stuffing відмінним від атак грубою силою, що вгадують паролі для відомого користувача, і від password spraying, що тестує кілька поширених паролів проти багатьох облікових записів. Credential stuffing використовує повні, вже дійсні пари, і саме тому він має успіх на частотах, яких чисте вгадування ніколи не досягає.

Як працює атака credential stuffing?

Атака credential stuffing працює, завантажуючи список витеклих облікових даних у автоматизацію, розподіляючи спроби входу по багатьох IP і пристроях, щоб обійти обмеження частоти, і збираючи пари, що спрацьовують, для подальшої монетизації.

Зловмисник оснащує автоматизацію — від простих скриптів до headless-браузерів — списком облікових даних і спрямовує її на ендпоінт входу. Щоб уникнути очевидного захисту у вигляді блокування IP після багатьох невдач, трафік розкидають по мережах резидентних проксі й прокручують user agent, щоб кожна спроба здавалася такою, що надходить від іншого звичайного користувача.

Успішні входи реєструють і відділяють від невдач. Ці перевірені облікові записи потім експлуатують безпосередньо, продають як перевірені облікові дані чи передають у фазу монетизації, що видобуває вартість. Увесь конвеєр індустріалізовано: інструменти, доступ до проксі й списки облікових даних — усе легко доступне, і саме тому атака така поширена.

Чому credential stuffing має успіх так часто?

Credential stuffing має успіх, бо повторне використання паролів поширене, витеклі облікові дані рясні й дешеві, а інфраструктура автоматизації й проксі, потрібна для запуску атаки, стала товаром. Кожна частина рівняння сприяє зловмиснику.

Повторне використання паролів — корінна причина. Коли ті самі електронна пошта й пароль відмикають облікові записи людини на багатьох сервісах, єдиний витік викриває їх усі, і зловмисникам потрібно лише знайти сервіси, де жертва повторно використала свої облікові дані. Повторне використання перетворює витік на майстер-ключ.

Пропозиція й інструменти роблять решту. Величезні набори даних облікових даних циркулюють вільно, резидентні проксі роблять трафік схожим на легітимний, а готові інструменти автоматизують увесь процес. Оскільки навіть невелика частота успіху на масовому списку дає тисячі облікових записів, економіка потужно працює на користь зловмисника, — саме тому захисти мають атакувати цю економіку.

Які ознаки атаки credential stuffing?

Сигнатури credential stuffing — це сплеск спроб входу, аномально висока частота невдач і патерни трафіку, що викривають автоматизацію попри зусилля здаватися людиною. Побачені разом, їх важко сплутати з органічною активністю.

Обсяг — перший сигнал: раптовий стрибок спроб входу значно вище звичайного рівня, часто зосереджений на ендпоінті автентифікації. Оскільки більшість відтворених облікових даних не збігається, частота невдач зростає до рівнів, яких не породжує жодна популяція легітимних користувачів, — співвідношення успіху входу, що інвертує те, що ви зазвичай побачили б.

Склад трафіку викриває автоматизацію. Навіть розподілені по багатьох IP, спроби ділять ознаки: цифрові відбитки TLS, типові для автоматизації, походження з дата-центрів чи відомих проксі, змішане з резидентним шумом, механічний час і сигнали пристрою, що повторюються в нібито непов’язаних сеансах. Кореляція на рівні пристрою викриває єдину кампанію, сховану за тисячами IP.

  • Різкий сплеск обсягу входів на ендпоінт автентифікації.
  • Аномально висока частота невдач входу, оскільки більшість відтворених пар промахується.
  • Трафік, розподілений по багатьох IP, що все одно ділить характеристики пристрою чи TLS.
  • Ознаки автоматизації: походження з проксі й дата-центрів, цифрові відбитки бібліотек скриптингу й механічний час.

Чому паролі й обмеження частоти не можуть його зупинити?

Паролі й обмеження частоти за IP зазнають невдачі, бо атака використовує дійсні облікові дані й розподіляється по тисячах IP, долаючи обидва захисти за задумом. Кожен з них побудовано для моделі загрози, яку credential stuffing навмисно обходить.

Політики сильних паролів захищають лише облікові записи вашого власного сервісу; вони нічого не роблять щодо облікових даних, які користувач повторно використав з іншого сайту, що зазнав витоку. Пароль дійсний, тож проходить кожну перевірку сили й правильності. Вразливість живе в повторному використанні, якого платформа не може ні бачити, ні контролювати.

Обмеження частоти за IP припускало зловмисника, що діє з єдиної адреси, тож блокування після серії невдач його зупиняло. Мережі резидентних проксі руйнують цю передумову, даючи кожній спробі новий, легітимний на вигляд IP і тримаючи кожне походження нижче порога. Обмеженню частоти за IP просто нема чого тривко рахувати. Тривкий ідентифікатор, який зловмисник не може дешево прокрутити, — це пристрій.

Як інтелектуальний аналіз пристроїв зупиняє credential stuffing?

Інтелектуальний аналіз пристроїв зупиняє credential stuffing, ідентифікуючи пристрій за кожною спробою, щоб обмеження частоти й блокування діяли на тривку ідентичність, що переживає прокручування IP, і сигналізуючи про автоматизацію, від якої залежить атака. Він безпосередньо протидіє центральному ухилянню атаки.

Оскільки ідентичність пристрою зберігається між IP, єдиний шахрайський пристрій, що гамселить по входу, розпізнаваний незалежно від того, за скількома резидентними проксі він ховається. Обмеження частоти, накладені на пристрій, а не на IP, нарешті мають щось стабільне для рахування, тож зловмисник більше не може скинути свій бюджет, позичивши іншу адресу.

Крім того, сигнали бота й автоматизації викривають самі інструменти: артефакти headless-браузера, цифрові відбитки TLS бібліотек скриптингу й поведінкові ознаки позначають трафік як автоматизований незалежно від дійсних облікових даних, які він несе. А оскільки той самий пристрій повторюється між обліковими записами, кореляція пристроїв викриває всю кампанію — перетворюючи тисячі розкиданих спроб на єдиного, ідентифіковного зловмисника, якого ви можете заблокувати одразу.

Як компанії можуть захиститися від credential stuffing?

Компанії захищаються від credential stuffing багаторівневою стратегією: виявленням і обмеженням частоти на рівні пристрою, виявленням ботів у потоці входу, автентифікацією на основі ризику й моніторингом сигнатур атаки. Рівні закривають прогалини, які кожен контроль залишає самотужки.

Захисти на рівні пристрою — центральна деталь, бо вони нейтралізують ухиляння прокручуванням IP, що робить атаку життєздатною, — обмеження частоти й блокування за пристроєм замість за адресою. Виявлення ботів додає другий фронт, викриваючи автоматизацію через сигнали середовища, мережі й поведінки навіть тоді, коли облікові дані дійсні.

Навколо цього автентифікація на основі ризику вимагає посиленої перевірки, коли вхід видається підозрілим, спорожнюючи цінність будь-яких облікових даних, що вислизають, а моніторинг сплесків обсягу й аномалій частоти невдач дає раннє попередження про поточну кампанію. Заохочення унікальних паролів і MFA зменшує базове повторне використання, яке експлуатує атака. Разом рівні змушують економіку атаки перестати працювати.

Незнайомий термін на цій сторінці? Кожна концепція вище визначена в нашому глосарії device intelligence.

Бажаєте стисле визначення? Дивіться Бот для credential stuffing у глосарії.

FAQ

Поширені запитання

Обмежуйте частоту пристрою, а не IP

TRACIO дає кожній спробі сталу ідентичність пристрою, що переживає прокручування проксі, тож credential stuffing не може скинути свій бюджет зміною IP. Почніть безкоштовно й припиніть атаку.