Hlavní body
- Použité přihlašovací údaje zpravidla pocházejí z jiného úniku.
- Útok spoléhá na opakování hesel, ne na hledání nových kombinací.
- Úspěšné přihlášení nedokazuje průnik do databáze cílové služby.
- Jedinečná hesla, MFA a adaptivní omezení se doplňují.
Definice a rozsah
Útočníci automatizovaně posílají seznamy známých dvojic jména a hesla na přihlašovací rozhraní jiné služby. Distribuovaná infrastruktura, pomalé tempo a chování podobné prohlížeči jim pomáhají obcházet jednoduché blokování podle IP adresy. [1]
Bezpečnostní hranice
Brute force testuje mnoho kandidátů proti jednomu tajemství, password spraying několik běžných hesel proti mnoha účtům. Credential stuffing naopak přehrává již známé dvojice přiřazené ke konkrétním identitám. Tento rozdíl je podstatný pro přesné určení původu incidentu. [1]
Omezení a hodnocení
OPAQUE omezuje heslový materiál dostupný serveru, ale správné znovu použité heslo při přihlášení stále uspěje. Obrana proto zahrnuje unikátní hesla, kontrolu známých úniků, MFA, detekci botů, rozumné omezení pokusů a dodatečné ověření citlivých akcí. [1][2]
Časté otázky.
Co znamená Credential stuffing?
Credential stuffing je automatizované zkoušení dvojic uživatelského jména a hesla odcizených u jiné služby. [1]
Co Credential stuffing nezaručuje?
OPAQUE omezuje heslový materiál dostupný serveru, ale správné znovu použité heslo při přihlášení stále uspěje. Obrana proto zahrnuje unikátní hesla, kontrolu známých úniků, MFA, detekci botů, rozumné omezení pokusů a dodatečné ověření citlivých akcí. [1][2]
Jak SealTask chápe Credential stuffing?
SealTask označuje jako credential stuffing jen incidenty, u nichž důkazy ukazují opakované použití přihlašovacích údajů získaných jinde. Knihovna incidentů tuto kategorii odlišuje od prokázaného narušení systémů cílového poskytovatele. Pro vlastní účty nabízí SealTask volitelné dvoufaktorové ověření pomocí autentizační aplikace (TOTP) s jednorázovými záložními kódy jako další ochranu přihlášení. [3]
Primární zdroje
Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.
- 01 OWASP: Credential stuffing Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 02 RFC 9807: The OPAQUE Augmented PAKE Protocol Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 03 SealTask: Basecamp credential-stuffing incident record Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.