Bot credential stuffing
Một bot credential stuffing là tự động hóa thử các danh sách lớn các cặp tên người dùng và mật khẩu bị đánh cắp đối với một điểm cuối đăng nhập để tìm các tài khoản tái sử dụng cùng thông tin đăng nhập. Nó chuyển đổi dữ liệu rò rỉ từ các dịch vụ khác thành các vụ chiếm đoạt tài khoản trên mục tiêu.
Bot credential stuffing hoạt động như thế nào
Credential stuffing khai thác sự thật rằng người ta tái sử dụng mật khẩu qua các trang web. Kẻ tấn công thu được các combolist gồm tên người dùng và mật khẩu bị rò rỉ từ các vụ vi phạm không liên quan, sau đó dùng một bot để gửi mỗi cặp đến biểu mẫu đăng nhập của một mục tiêu. Mỗi lần đăng nhập thành công là một tài khoản mà kẻ tấn công giờ đây có thể kiểm soát, kiếm tiền, hoặc bán lại.
Để thành công ở khối lượng lớn, bot phải né tránh việc giới hạn tốc độ và việc phát hiện. Nó phân phối các lần thử qua nhiều địa chỉ IP bằng cách sử dụng các pool proxy, điều chỉnh nhịp độ các yêu cầu để tránh chạm ngưỡng, và thường điều khiển các trình duyệt headless để nó có thể thực thi JavaScript và các thách thức mà một trang đăng nhập hiện đại trình bày. Khi các thách thức xuất hiện, hoạt động có thể định tuyến chúng đến một trang trại CAPTCHA.
Kinh tế học nghiêng lệch có lợi cho kẻ tấn công. Ngay cả một tỷ lệ thành công thấp cũng có lãi vì các thông tin đăng nhập đầu vào rẻ và quá trình hoàn toàn tự động, nên hàng triệu lần thử có thể mang lại một số lượng đáng giá các lần đăng nhập hợp lệ. Đây là lý do tại sao khối lượng lần thử thô, chứ không phải sự khôn khéo trên mỗi lần thử, định nghĩa mối đe dọa.
Các phòng thủ nhắm đến việc phá vỡ khối lượng thay vì phán xét mỗi lần thử một cách riêng lẻ. Các kiểm tra vận tốc bắt được các đợt bùng nổ đối với nhiều tài khoản, trí tuệ mạng gắn cờ các nguồn gốc đáng ngờ, và việc nhận dạng thiết bị liên kết các lần thử vốn xoay vòng các lớp ngụy trang bề mặt của chúng. Việc nhận diện chính tự động hóa là điều ngăn bot đơn giản trải các lần thử của nó đủ mỏng để lọt qua các giới hạn theo tài khoản.
Vì sao Bot credential stuffing quan trọng đối với việc ngăn chặn gian lận
Credential stuffing là một trong những nguyên nhân phổ biến nhất của việc chiếm đoạt tài khoản, và nó mở rộng quy mô với nguồn cung vô tận các thông tin đăng nhập bị rò rỉ. Một lần đăng nhập thành công duy nhất có thể dẫn đến gian lận, đánh cắp dữ liệu và mất niềm tin của khách hàng, trong khi cơn lũ các lần thử đăng nhập gây căng thẳng cho hạ tầng xác thực. Vì cuộc tấn công dựa vào tự động hóa và phân phối, việc phát hiện bot và sự phối hợp của nó là điểm phòng thủ hiệu quả nhất, ở thượng nguồn của thiệt hại mà một vụ chiếm đoạt gây ra.
TRACIO xử lý điều này như thế nào
TRACIO trao cho các phòng thủ đăng nhập một mã định danh thiết bị ổn định và một phán quyết tự động hóa vốn bền vững ngay cả khi một bot stuffing xoay vòng các địa chỉ IP và dấu vân tay, để các lần thử phân tán có thể được liên kết và kiểm tra vận tốc trên toàn thiết bị thay vì chỉ theo tài khoản hoặc theo IP. Các đầu ra Bot Detection và Smart Signals đưa ra tự động hóa và rủi ro mạng theo thời gian thực, cho phép các nhóm tăng cường xác thực hoặc chặn các lần thử được phối hợp trong khi các lần đăng nhập chính đáng tiến hành với ma sát tối thiểu.
Thuật ngữ liên quan
Tìm hiểu thêm
Câu hỏi thường gặp
Nhận diện mọi thiết bị một cách tự tin
Bắt đầu với gói miễn phí 2,500 lượt gọi API mỗi tháng. Không cần thẻ tín dụng.