Підстановка облікових даних (credential stuffing) — автоматизована атака, під час якої злочинці перебирають на інших сайтах величезні списки викрадених логінів і паролів, розраховуючи, що люди використовують один пароль усюди.
Як працює credential stuffing
- Атакувальники беруть логіни з витоків або зібрані інфостилерами.
- Зводять їх у «комболисти» на мільйони рядків.
- Проганяють через автоматизовані інструменти.
Запити розподіляють між ботнетами та резидентними проксі, тож із кожної IP-адреси надходить лише кілька спроб. Кожен успішний вхід записують, а доступ потім продають, використовують для шахрайства чи подальших атак.
На відміну від брутфорсу, тут паролі не вгадують, а підставляють справжні. Навіть частка успіху в десяті відсотка дає тисячі захоплених акаунтів.
Чому це важливо для безпеки
Це одна з головних причин захоплення акаунтів в інтернет-магазинах, стримінгових та ігрових сервісах, банках і корпоративних порталах. 2023 року зловмисники з повторно використаними паролями увійшли приблизно в 14 тисяч акаунтів 23andMe. Через функцію пошуку родичів вони отримали дані мільйонів користувачів.
Захоплені акаунти використовують, щоб:
- купувати товари збереженими картками;
- виводити бонусні бали;
- розсилати спам і фішинг від імені довірених профілів;
- проникати в мережі компаній.
Як захиститися
- Користувачам: унікальний пароль для кожного сервісу (допоможе менеджер паролів) і двофакторна автентифікація або passkeys.
- Перевіряйте свої адреси в сервісах на кшталт Have I Been Pwned.
- Сайтам: вимагати MFA, обмежувати частоту спроб входу, розпізнавати ботів і звіряти нові паролі зі списками тих, що витекли.
- Сповіщайте користувачів про входи з нових пристроїв і місць.