Подстановка учётных данных (credential stuffing) — автоматическая атака, при которой преступники перебирают на других сайтах огромные списки украденных логинов и паролей в расчёте на то, что люди используют один пароль везде.
Как работает credential stuffing
- Атакующие берут логины из утечек или собранные инфостилерами.
- Сводят их в «комболисты» на миллионы строк.
- Прогоняют через автоматические инструменты.
Запросы распределяются по ботнетам и резидентным прокси, поэтому с каждого IP-адреса приходит всего несколько попыток. Каждый успешный вход записывается, а доступ потом продают, используют для мошенничества или дальнейших атак.
В отличие от брутфорса, здесь пароли не угадывают, а подставляют настоящие. Даже доля успеха в десятые доли процента даёт тысячи захваченных аккаунтов.
Почему это важно для безопасности
Это одна из главных причин захвата аккаунтов в интернет-магазинах, стриминговых и игровых сервисах, банках и корпоративных порталах. В 2023 году злоумышленники вошли с повторно использованными паролями примерно в 14 тысяч аккаунтов 23andMe. Через функцию поиска родственников они получили данные миллионов пользователей.
Захваченные аккаунты используют, чтобы:
- покупать товары по сохранённым картам;
- выводить бонусные баллы;
- рассылать спам и фишинг от имени доверенных профилей;
- проникать в сети компаний.
Как защититься
- Пользователям: уникальный пароль для каждого сервиса (поможет менеджер паролей) и двухфакторная аутентификация или passkeys.
- Проверяйте свои адреса в сервисах вроде Have I Been Pwned.
- Сайтам: требовать MFA, ограничивать частоту попыток входа, распознавать ботов и сверять новые пароли со списками утёкших.
- Уведомляйте пользователей о входах с новых устройств и из новых мест.