Credential stuffing
Синонимы: кредентиал стаффинг, подстановка учётных данных, атака повторного использования паролей
Credential stuffing («набивка учётными данными») — массовая автоматизированная атака: боты берут готовые пары логин-пароль из комбо-листов, сформированных на основе утечек баз данных, и последовательно проверяют их на множестве сервисов. Атака эксплуатирует одну из самых распространённых ошибок пользователей — применение одинакового пароля на нескольких сайтах.
Если пользователь использует один пароль на почте, маркетплейсе и банке, а этот пароль однажды утёк с любого из сотен скомпрометированных сервисов — злоумышленник автоматически получит доступ ко всем трём.
Масштаб угрозы
По данным HIBP (Have I Been Pwned), в публичном доступе находятся миллиарды пар логин-пароль из сотен крупных утечек. Инструменты для credential stuffing доступны на даркнет-площадках. Атаки исполняются автоматически в масштабах тысяч попыток в секунду с распределённой инфраструктуры.
Чем credential stuffing отличается от брутфорса
Брутфорс перебирает случайные комбинации символов — медленно и заметно. Credential stuffing использует реальные пары из утечек — значительная часть попыток сразу успешна, что делает атаку эффективной даже при минимальном числе запросов на аккаунт.
Как защититься
- Уникальный пароль для каждого сервиса — главная мера. Используйте менеджер паролей (Bitwarden, KeePass, 1Password): он генерирует и хранит уникальные длинные пароли.
- Включите двухфакторную аутентификацию: даже совпавший пароль не даст доступа без второго фактора.
- Проверьте компрометацию: сервис Have I Been Pwned и бот @osintosintrobobot покажут, фигурируют ли ваши данные в известных утечках.
- Смените пароли на всех сервисах, где использовался скомпрометированный пароль, — немедленно после обнаружения утечки.
Проверьте данные через Sherlock в Telegram