Credential stuffing

Синонимы: кредентиал стаффинг, подстановка учётных данных, атака повторного использования паролей

Credential stuffing («набивка учётными данными») — массовая автоматизированная атака: боты берут готовые пары логин-пароль из комбо-листов, сформированных на основе утечек баз данных, и последовательно проверяют их на множестве сервисов. Атака эксплуатирует одну из самых распространённых ошибок пользователей — применение одинакового пароля на нескольких сайтах.

Если пользователь использует один пароль на почте, маркетплейсе и банке, а этот пароль однажды утёк с любого из сотен скомпрометированных сервисов — злоумышленник автоматически получит доступ ко всем трём.

Масштаб угрозы

По данным HIBP (Have I Been Pwned), в публичном доступе находятся миллиарды пар логин-пароль из сотен крупных утечек. Инструменты для credential stuffing доступны на даркнет-площадках. Атаки исполняются автоматически в масштабах тысяч попыток в секунду с распределённой инфраструктуры.

Чем credential stuffing отличается от брутфорса

Брутфорс перебирает случайные комбинации символов — медленно и заметно. Credential stuffing использует реальные пары из утечек — значительная часть попыток сразу успешна, что делает атаку эффективной даже при минимальном числе запросов на аккаунт.

Как защититься

  1. Уникальный пароль для каждого сервиса — главная мера. Используйте менеджер паролей (Bitwarden, KeePass, 1Password): он генерирует и хранит уникальные длинные пароли.
  2. Включите двухфакторную аутентификацию: даже совпавший пароль не даст доступа без второго фактора.
  3. Проверьте компрометацию: сервис Have I Been Pwned и бот @osintosintrobobot покажут, фигурируют ли ваши данные в известных утечках.
  4. Смените пароли на всех сервисах, где использовался скомпрометированный пароль, — немедленно после обнаружения утечки.

Проверьте данные через Sherlock в Telegram

SHERLOCK защищённый канал