Mastodon Mastodon Mastodon Mastodon

Credential Stuffing

Aktualisiert: · CyberSecureFox Editorial Team

Credential Stuffing ist ein automatisierter Angriff, bei dem Kriminelle riesige Listen gestohlener Benutzernamen und Passwörter auf anderen Websites durchprobieren – in der Hoffnung, dass Menschen Passwörter mehrfach verwenden.

Wie Credential Stuffing funktioniert

  1. Angreifer nehmen Zugangsdaten aus Datenlecks oder von Infostealern.
  2. Sie fügen sie zu „Combolists“ mit Millionen Einträgen zusammen.
  3. Sie speisen diese in automatisierte Tools ein.

Die Anfragen werden über Botnetze und Residential Proxys verteilt, sodass jede IP-Adresse nur wenige Versuche sendet. Jeder erfolgreiche Login wird gespeichert und später verkauft, für Betrug oder weitere Angriffe genutzt.

Anders als bei Brute Force werden Passwörter nicht erraten, sondern echte Kombinationen wiederverwendet. Schon eine Erfolgsquote im Promillebereich ergibt bei großen Listen tausende übernommene Konten.

Warum Credential Stuffing wichtig ist

Es ist eine der Hauptursachen für Kontoübernahmen in Onlineshops, bei Streaming- und Gaming-Diensten, Banken und Unternehmensportalen. 2023 meldeten sich Angreifer mit wiederverwendeten Passwörtern bei rund 14.000 Konten von 23andMe an und legten über eine Verwandtschaftsfunktion Daten von Millionen Nutzern offen.

Übernommene Konten werden genutzt, um:

  • mit gespeicherten Karten einzukaufen;
  • Bonuspunkte abzuräumen;
  • Spam und Phishing aus vertrauenswürdigen Profilen zu versenden;
  • in Firmennetze einzudringen.

Schutzmaßnahmen

  • Nutzer: für jeden Dienst ein eigenes Passwort (ein Passwortmanager hilft) und Zwei-Faktor-Authentifizierung oder Passkeys.
  • Prüfen Sie Ihre Adressen bei Diensten wie Have I Been Pwned oder dem Identity Leak Checker des HPI.
  • Websites: MFA verlangen, Anmeldeversuche begrenzen, Bots erkennen und neue Passwörter gegen Listen geleakter Passwörter prüfen.
  • Benachrichtigen Sie Nutzer über Anmeldungen von neuen Geräten und Orten.
Synonyme:
Credential-Stuffing