Credential stuffing är en typ av cyberattack som involverar “stoppning” av stulna autentiseringsuppgifter på flera webbplatser.
Verktyg som bots har gjort det möjligt för hackare att automatisera fyllningen, så att de kan testa miljontals inloggningsuppgifter mot dussintals webbplatser under en kort period. Här är vad du behöver veta om den här attacken och de enkla sätten du kan skydda dig själv på.
Vad är Credential Stuffing?
Credential stuffing involverar att proppa en stor samling stulna lösenord och användarnamn på flera webbplatser. De är beroende av monsterintrång och läckor som säljs på det mörka nätet för deras data. Målet är att använda miljontals inloggnings- och användarnamnskombinationer från tidigare läckor för att infiltrera andra webbplatser.
De förlitar sig på ett mänskligt fel för att göra sina attacker framgångsrika – att använda samma användarnamn och/eller lösenord på flera webbplatser. Enligt forskning återvinner hela 85 procent av alla användare sina lösenord på olika konton.
Och det är den här typen av tänkande som gör att cyberbrottslingar kan använda inloggningsuppgifter från en webbplatsintrång för att komma in i andra tjänster.
Framgångsfrekvensen är ganska låg på 0,1 till cirka 2 procent. Det betyder att för varje miljon inloggningsuppgifter som testas kan endast cirka 1 000 referenser användas för att komma in på andra webbplatser. Men det som gör deras ansträngningar värda det är guldgruvan av data de kan samla in från varje konto de infiltrerar.
Säg att de lyckas hacka runt tusen konton och dessa har bankinformation eller kreditkortsuppgifter. De kan ta till sig pengar eller använda dessa för att begå andra former av bedrägerier. Annan personlig identifierbar information (PII) som personnummer eller skatteinformation kan användas för att begå brott som identitetsstöld.
Cyberbrottslingar tjänar pengar på vad de än hittar på varje konto vilket gör attacken värd ansträngningen trots den mycket låga inloggningsmatchningsfrekvensen.
Hur utförs en fyllsattack?
Naturligtvis matar inte hackare manuellt in stulna inloggningsuppgifter en efter en på olika webbplatser eftersom de behöver miljontals (eller till och med miljarder) stulna inloggningsuppgifter för att göra attacken värd det.
Istället läses spruckna referenser från dataintrång in i botnät som startar automatiska inloggningsförsök. De använder sedan ytterligare verktyg för att undvika upptäckt.
Ett enda botnät kan göra tusentals inloggningsförsök per timme. Till exempel använde en autentiseringsattack 2016 ett botnät som skickade över 270 000 inloggningsförfrågningar över flera webbplatser per timme.
Hur kan stoppningsattacker undvika upptäckt?
Medan många webbplatser använder säkerhetsåtgärder för att upptäcka flera oseriösa inloggningar, har hackare hittat sätt att kringgå dessa åtgärder.
En proxylista används för att studsa förfrågningar runt och maskera källan eller, enkelt uttryckt, få inloggningsförfrågningar att verka som om de kommer från olika platser. De använder också andra verktyg för att få det att se ut som om försöken med flera inloggningar kommer från olika webbläsare.
Detta görs eftersom flera inloggningsförsök från endast en typ av webbläsare (t.ex. tusen per timme) ser misstänkta ut och har större chans att bli flaggade som bedrägliga.
Alla dessa tekniker efterliknar den legitima inloggningsaktiviteten för tusentals användare på olika platser. Detta gör attackvektorn enkel, men svår att upptäcka.
Vad är skillnaden mellan Credential Stuffing och Brute Force Attacks?
Credential Stuffing är en undertyp av brute force attack som är mycket mer potent eftersom den är mer riktad.
En brute force attack innebär i huvudsak att gissa lösenord med olika slumpmässiga teckenkombinationer. De använder automatiserad programvara för att göra flera gissningar genom att testa flera möjliga kombinationer tills lösenordet upptäcks. Det görs utan sammanhang.
Credential stuffing, å andra sidan, använder inloggningsuppgifter och lösenord från tidigare dataintrång. De använder ett lösenord-användarnamnpar från en läcka från en webbplats och testar det sedan på andra tjänster.
Medan du använder starka lösenord kan du skydda dig från brute force-attacker, men detta är värdelöst om du använder samma lösenord på andra webbplatser när en fyllsattack startar.
Vad är skillnaden mellan Credential Stuffing och Credential Dumping?
Även om det kan verka likadant, är autentiseringsdumpning en annan typ av attack som riktar sig till en ingångspunkt eller maskin för att infiltrera ett nätverk.
Medan autentiseringsuppfyllning använder flera inloggningsuppgifter från tidigare intrång för att komma in på andra webbplatser, innebär dumpning av autentiseringsuppgifter att komma in i en dator och extrahera flera inloggningsuppgifter.
Detta görs genom att komma åt cachade referenser i datorns många register eller extrahera referenser från Security Account Manager-databasen (SAM). Den senare innehåller alla konton som skapats med lösenord sparade som hash.
Credential dumping attackens mål är att få fotfäste i nätverket eller tillträde till andra datorer i systemet. Efter att ha hämtat inloggningsuppgifter från en maskin kan en hackare komma in på enheten igen eller få tillgång till hela nätverket för att orsaka mer skada.
Till skillnad från stuffing använder en autentiseringsdumpningsattack en ingångspunkt, en maskin med oparpade sårbarheter för att infiltrera ett nätverk.
Hur skyddar du dig från en stoppningsattack?
För de flesta användare är det bästa och enklaste sättet att skydda dig själv att använda unika lösenord för varje webbplats eller konto. Gör åtminstone detta för de som har din känsliga information som bank- eller kreditkortsuppgifter.
Att aktivera tvåfaktorsautentisering (2FA) eller multipelfaktorautentisering (MFA) hjälper till att göra kontoövertagande svårare för hackare. Dessa förlitar sig på ett sekundärt sätt att validera, det vill säga att skicka en kod till ditt telefonnummer samt att kräva ditt användarnamn och lösenord.
Om du tycker att det är förvirrande att komma ihåg flera lösenord och användarnamn kan du använda en pålitlig lösenordshanterare. Om du är osäker på deras säkerhet, kolla in de säkra metoderna som lösenordshanterare använder.
Eller prova en lösenordshanterare med öppen källkod.
Skydda dina lösenord
Ditt lösenord är som en nyckel till ditt hus. Den måste vara unik, stark och viktigast av allt, du måste alltid förvara den på en säker plats.
Dessa måste också vara minnesvärda och säkra. Du kan utforska olika lösenordsverktyg som kan hjälpa dig att skapa unika men minnesvärda som är svåra för hackare att knäcka.
Om författaren
Loraine Balita-Centeno (42 artiklar publicerade)
Loraine har skrivit för tidskrifter, tidningar och webbplatser i 15 år. Hon har en magisterexamen i tillämpad medieteknik och ett stort intresse för digitala medier, studier i sociala medier och cybersäkerhet.
Mer från Loraine Balita-Centeno
Prenumerera på vårt nyhetsbrev
Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!
Klicka här för att prenumerera
