Mastodon Mastodon Mastodon Mastodon

Підстановка облікових даних

Оновлено: · CyberSecureFox Editorial Team

Підстановка облікових даних (credential stuffing) — автоматизована атака, під час якої злочинці перебирають на інших сайтах величезні списки викрадених логінів і паролів, розраховуючи, що люди використовують один пароль усюди.

Як працює credential stuffing

  1. Атакувальники беруть логіни з витоків або зібрані інфостилерами.
  2. Зводять їх у «комболисти» на мільйони рядків.
  3. Проганяють через автоматизовані інструменти.

Запити розподіляють між ботнетами та резидентними проксі, тож із кожної IP-адреси надходить лише кілька спроб. Кожен успішний вхід записують, а доступ потім продають, використовують для шахрайства чи подальших атак.

На відміну від брутфорсу, тут паролі не вгадують, а підставляють справжні. Навіть частка успіху в десяті відсотка дає тисячі захоплених акаунтів.

Чому це важливо для безпеки

Це одна з головних причин захоплення акаунтів в інтернет-магазинах, стримінгових та ігрових сервісах, банках і корпоративних порталах. 2023 року зловмисники з повторно використаними паролями увійшли приблизно в 14 тисяч акаунтів 23andMe. Через функцію пошуку родичів вони отримали дані мільйонів користувачів.

Захоплені акаунти використовують, щоб:

  • купувати товари збереженими картками;
  • виводити бонусні бали;
  • розсилати спам і фішинг від імені довірених профілів;
  • проникати в мережі компаній.

Як захиститися

  • Користувачам: унікальний пароль для кожного сервісу (допоможе менеджер паролів) і двофакторна автентифікація або passkeys.
  • Перевіряйте свої адреси в сервісах на кшталт Have I Been Pwned.
  • Сайтам: вимагати MFA, обмежувати частоту спроб входу, розпізнавати ботів і звіряти нові паролі зі списками тих, що витекли.
  • Сповіщайте користувачів про входи з нових пристроїв і місць.
Синоніми:
credential stuffing, підбір викрадених паролів