Mastodon Mastodon Mastodon Mastodon

Подстановка учётных данных

Обновлено: · CyberSecureFox Editorial Team

Подстановка учётных данных (credential stuffing) — автоматическая атака, при которой преступники перебирают на других сайтах огромные списки украденных логинов и паролей в расчёте на то, что люди используют один пароль везде.

Как работает credential stuffing

  1. Атакующие берут логины из утечек или собранные инфостилерами.
  2. Сводят их в «комболисты» на миллионы строк.
  3. Прогоняют через автоматические инструменты.

Запросы распределяются по ботнетам и резидентным прокси, поэтому с каждого IP-адреса приходит всего несколько попыток. Каждый успешный вход записывается, а доступ потом продают, используют для мошенничества или дальнейших атак.

В отличие от брутфорса, здесь пароли не угадывают, а подставляют настоящие. Даже доля успеха в десятые доли процента даёт тысячи захваченных аккаунтов.

Почему это важно для безопасности

Это одна из главных причин захвата аккаунтов в интернет-магазинах, стриминговых и игровых сервисах, банках и корпоративных порталах. В 2023 году злоумышленники вошли с повторно использованными паролями примерно в 14 тысяч аккаунтов 23andMe. Через функцию поиска родственников они получили данные миллионов пользователей.

Захваченные аккаунты используют, чтобы:

  • покупать товары по сохранённым картам;
  • выводить бонусные баллы;
  • рассылать спам и фишинг от имени доверенных профилей;
  • проникать в сети компаний.

Как защититься

  • Пользователям: уникальный пароль для каждого сервиса (поможет менеджер паролей) и двухфакторная аутентификация или passkeys.
  • Проверяйте свои адреса в сервисах вроде Have I Been Pwned.
  • Сайтам: требовать MFA, ограничивать частоту попыток входа, распознавать ботов и сверять новые пароли со списками утёкших.
  • Уведомляйте пользователей о входах с новых устройств и из новых мест.
Синонимы:
credential stuffing, подстановка учетных данных, подбор украденных паролей