Chuyển đến nội dung
TÌM HIỂU

Credential stuffing là gì?

Credential stuffing (nhồi thông tin đăng nhập) là một cuộc tấn công tự động trong đó các cặp tên người dùng-mật khẩu đánh cắp từ một vụ rò rỉ được thử đối chiếu với các trang đăng nhập của các dịch vụ khác ở quy mô khổng lồ, khai thác thực tế rằng người ta tái sử dụng cùng một mật khẩu trên nhiều trang.

Không giống việc đoán mật khẩu, credential stuffing không thử các tổ hợp ngẫu nhiên — nó phát lại các thông tin đăng nhập đã biết là hợp lệ ở đâu đó, nên ngay cả một tỷ lệ thành công thấp cũng cho ra nhiều tài khoản bị xâm phạm trên một danh sách lớn. Đây là một trong những con đường phổ biến nhất dẫn tới chiếm đoạt tài khoản và một trong những mối đe dọa tự động có khối lượng cao nhất trên mạng. Hướng dẫn này giải thích cuộc tấn công hoạt động ra sao, vì sao nó thành công thường xuyên đến vậy, các dấu hiệu tố cáo của nó, và cách các phòng thủ ở cấp thiết bị chặn nó ở nơi giới hạn tần suất và mật khẩu thất bại.

Credential stuffing là gì?

Credential stuffing là việc phát lại tự động ở quy mô lớn các thông tin đăng nhập đã bị đánh cắp trước đó đối chiếu với điểm cuối xác thực của một mục tiêu, với hy vọng rằng người dùng đã tái sử dụng những thông tin đăng nhập đó. Đó là một cuộc tấn công của quy mô và tái sử dụng, không phải của sự khôn khéo.

Kẻ tấn công bắt đầu với một danh sách các cặp tên người dùng-mật khẩu thật — thường là hàng triệu — bị rò rỉ từ một vụ rò rỉ không liên quan nào đó. Tự động hóa gửi mỗi cặp đến biểu mẫu đăng nhập của mục tiêu. Bất cứ nơi nào một người dùng đã tái sử dụng mật khẩu, lần đăng nhập thành công, và tài khoản đó giờ bị xâm phạm. Kẻ tấn công không cần bất kỳ hiểu biết nào về bất kỳ nạn nhân cá nhân nào; danh sách rò rỉ và việc tái sử dụng mật khẩu làm tất cả công việc.

Điều này khiến credential stuffing khác với các cuộc tấn công vét cạn (brute force), vốn đoán mật khẩu cho một người dùng đã biết, và khác với password spraying, vốn thử vài mật khẩu phổ biến đối chiếu với nhiều tài khoản. Credential stuffing dùng các cặp hoàn chỉnh, đã hợp lệ, và đó là lý do nó thành công ở những tỷ lệ mà việc đoán thuần túy không bao giờ tiệm cận.

Một cuộc tấn công credential stuffing hoạt động như thế nào?

Một cuộc tấn công credential stuffing hoạt động bằng cách nạp một danh sách thông tin đăng nhập rò rỉ vào tự động hóa, phân tán các lần thử đăng nhập qua nhiều IP và thiết bị để né các giới hạn tần suất, và thu thập các cặp thành công cho việc kiếm tiền sau đó.

Kẻ tấn công trang bị cho tự động hóa — từ các tập lệnh đơn giản đến các trình duyệt headless — danh sách thông tin đăng nhập và hướng nó vào điểm cuối đăng nhập. Để tránh phòng thủ hiển nhiên là chặn một IP sau quá nhiều lần thất bại, lưu lượng được trải ra khắp các mạng proxy dân cư và các user agent được xoay vòng, để mỗi lần thử trông như đến từ một người dùng thông thường khác nhau.

Các lần đăng nhập thành công được ghi lại và tách khỏi các lần thất bại. Các tài khoản đã kiểm định này sau đó được khai thác trực tiếp, bán như thông tin đăng nhập đã xác minh, hoặc chuyển đến một pha kiếm tiền rút cạn giá trị. Toàn bộ đường ống được công nghiệp hóa: công cụ, quyền truy cập proxy, và các danh sách thông tin đăng nhập đều sẵn có, đó là lý do cuộc tấn công lan tràn đến vậy.

Vì sao credential stuffing thành công thường xuyên đến vậy?

Credential stuffing thành công vì việc tái sử dụng mật khẩu là phổ biến rộng khắp, các thông tin đăng nhập rò rỉ dồi dào và rẻ, và hạ tầng tự động hóa cùng proxy cần để chạy cuộc tấn công đã được biến thành hàng hóa phổ thông. Mọi phần của phương trình đều ưu ái kẻ tấn công.

Việc tái sử dụng mật khẩu là nguyên nhân gốc rễ. Khi cùng một email và mật khẩu mở khóa các tài khoản của một người trên nhiều dịch vụ, một vụ rò rỉ đơn lẻ phơi bày tất cả chúng, và kẻ tấn công chỉ cần tìm các dịch vụ nơi nạn nhân đã tái sử dụng thông tin đăng nhập. Việc tái sử dụng biến một vụ rò rỉ thành một chiếc chìa khóa vạn năng.

Nguồn cung và công cụ làm phần còn lại. Các tập dữ liệu thông tin đăng nhập khổng lồ lưu hành tự do, các proxy dân cư làm lưu lượng trông hợp pháp, và các công cụ có sẵn tự động hóa toàn bộ quá trình. Vì ngay cả một tỷ lệ thành công nhỏ trên một danh sách khổng lồ cũng cho ra hàng nghìn tài khoản, kinh tế học hoạt động mạnh mẽ theo hướng có lợi cho kẻ tấn công — đó chính xác là lý do các phòng thủ phải tấn công vào kinh tế học đó.

Các dấu hiệu của một cuộc tấn công credential stuffing là gì?

Các chữ ký của credential stuffing là một đợt tăng vọt các lần thử đăng nhập, một tỷ lệ thất bại cao bất thường, và các mẫu lưu lượng tiết lộ tự động hóa bất chấp các nỗ lực để trông giống con người. Nhìn cùng nhau, chúng khó bị nhầm với hoạt động hữu cơ.

Khối lượng là dấu hiệu đầu tiên: một sự tăng vọt đột ngột các lần thử đăng nhập vượt xa mức nền bình thường, thường tập trung vào điểm cuối xác thực. Vì hầu hết các thông tin đăng nhập được phát lại không khớp, tỷ lệ thất bại leo lên các mức mà không dân số người dùng hợp pháp nào tạo ra — một tỷ lệ thành công đăng nhập đảo ngược những gì bạn thường thấy.

Thành phần của lưu lượng tố cáo tự động hóa. Ngay cả khi được phân tán qua nhiều IP, các lần thử chia sẻ các dấu hiệu: các dấu vân tay TLS đặc trưng của tự động hóa, các nguồn gốc trung tâm dữ liệu hoặc proxy đã biết trộn vào tiếng ồn dân cư, thời điểm máy móc, và các tín hiệu thiết bị tái diễn qua các phiên được cho là không liên quan. Sự tương quan ở cấp thiết bị phơi bày chiến dịch đơn lẻ ẩn sau hàng nghìn IP.

  • Một sự tăng vọt mạnh về khối lượng đăng nhập đối chiếu với điểm cuối xác thực.
  • Một tỷ lệ thất bại đăng nhập cao bất thường khi hầu hết các cặp được phát lại đều trượt.
  • Lưu lượng phân tán qua nhiều IP nhưng vẫn chia sẻ các đặc điểm thiết bị hoặc TLS.
  • Các dấu hiệu tự động hóa: các nguồn gốc proxy và trung tâm dữ liệu, các dấu vân tay thư viện tập lệnh, và thời điểm máy móc.

Vì sao mật khẩu và giới hạn tần suất không chặn được nó?

Mật khẩu và các giới hạn tần suất theo IP thất bại vì cuộc tấn công dùng các thông tin đăng nhập hợp lệ và tự phân tán qua hàng nghìn IP, đánh bại cả hai phòng thủ theo thiết kế. Mỗi cái được xây dựng cho một mô hình đe dọa mà credential stuffing cố tình né tránh.

Các chính sách mật khẩu mạnh chỉ bảo vệ các tài khoản trên chính dịch vụ của bạn; chúng chẳng làm gì được với một thông tin đăng nhập mà người dùng đã tái sử dụng từ một trang khác đã bị rò rỉ. Mật khẩu là hợp lệ, nên nó vượt qua mọi kiểm tra độ mạnh và tính đúng đắn. Lỗ hổng nằm ở việc tái sử dụng mà nền tảng không thể thấy hay kiểm soát.

Giới hạn tần suất theo IP giả định một kẻ tấn công vận hành từ một địa chỉ, nên chặn sau một loạt thất bại sẽ ngăn chúng lại. Các mạng proxy dân cư phá hủy giả định đó bằng cách cho mỗi lần thử một IP mới, trông hợp pháp, giữ mỗi nguồn dưới ngưỡng. Giới hạn tần suất theo IP đơn giản không có gì bền vững để đếm. Mã định danh bền vững mà kẻ tấn công không thể xoay vòng một cách rẻ tiền là thiết bị.

Device intelligence chặn credential stuffing như thế nào?

Device intelligence chặn credential stuffing bằng cách nhận diện thiết bị đứng sau mỗi lần thử, để việc giới hạn tần suất và chặn hoạt động trên một danh tính bền vững sống sót qua sự xoay vòng IP, và bằng cách gắn cờ tự động hóa mà cuộc tấn công dựa vào. Nó chống lại trực tiếp sự né tránh cốt lõi của cuộc tấn công.

Vì danh tính thiết bị bền vững qua các IP, một thiết bị gian lận đơn lẻ nện vào lần đăng nhập vẫn nhận ra được bất kể nó ẩn sau bao nhiêu proxy dân cư. Các giới hạn tần suất được thực thi theo thiết bị — chứ không phải theo IP — cuối cùng cũng có thứ gì đó ổn định để đếm, nên kẻ tấn công không còn có thể đặt lại ngân sách của mình bằng cách mượn một địa chỉ khác.

Bên trên điều đó, các tín hiệu bot và tự động hóa phơi bày chính bộ công cụ: các tạo tác trình duyệt headless, các dấu vân tay TLS thư viện tập lệnh, và các dấu hiệu hành vi đánh dấu lưu lượng là tự động bất kể các thông tin đăng nhập hợp lệ mà nó mang. Và vì cùng một thiết bị tái diễn qua các tài khoản, sự tương quan thiết bị phơi bày cả chiến dịch — biến hàng nghìn lần thử rải rác thành một kẻ tấn công nhận diện được mà bạn có thể chặn thẳng.

Các doanh nghiệp có thể phòng thủ chống credential stuffing như thế nào?

Các doanh nghiệp phòng thủ chống credential stuffing bằng một chiến lược xếp lớp: phát hiện và giới hạn tần suất ở cấp thiết bị, phát hiện bot trên luồng đăng nhập, xác thực dựa trên rủi ro, và giám sát các chữ ký của cuộc tấn công. Các lớp đóng những khoảng trống mà mỗi kiểm soát để lại khi đứng riêng.

Các phòng thủ ở cấp thiết bị là trung tâm vì chúng vô hiệu hóa sự né tránh bằng xoay vòng IP vốn khiến cuộc tấn công khả thi — giới hạn tần suất và chặn theo thiết bị thay vì theo địa chỉ. Phát hiện bot thêm một mặt trận thứ hai, bắt tự động hóa qua các tín hiệu môi trường, mạng và hành vi ngay cả khi thông tin đăng nhập hợp lệ.

Quanh những cái này, xác thực dựa trên rủi ro đòi hỏi xác minh tăng cường khi một lần đăng nhập trông đáng ngờ, làm cùn giá trị của bất kỳ thông tin đăng nhập nào lọt qua, và giám sát các đợt tăng vọt khối lượng cùng các bất thường tỷ lệ thất bại đưa ra cảnh báo sớm về một chiến dịch đang diễn ra. Khuyến khích mật khẩu độc nhất và MFA giảm sự tái sử dụng nền tảng mà cuộc tấn công khai thác. Cùng nhau, các lớp khiến kinh tế học của cuộc tấn công ngừng vận hành.

Chưa quen với một thuật ngữ trên trang này? Mọi khái niệm ở trên đều được định nghĩa trong bảng thuật ngữ device intelligence của chúng tôi.

Thích một định nghĩa ngắn gọn? Xem Bot credential stuffing trong bảng thuật ngữ.

FAQ

Câu hỏi thường gặp

Giới hạn tần suất thiết bị, không phải IP

TRACIO cho mỗi lần thử một danh tính thiết bị bền vững sống sót qua sự xoay vòng proxy, để credential stuffing không thể đặt lại ngân sách của nó bằng cách chuyển IP. Bắt đầu miễn phí và dập tắt nó.