Hrozby a incidenty

Credential stuffing

Credential stuffing je automatizované zkoušení dvojic uživatelského jména a hesla odcizených u jiné služby. [1]

Zkontrolováno 3 primární zdroje nebo zdroje první strany Napsal SealTask

Hlavní body

  • Použité přihlašovací údaje zpravidla pocházejí z jiného úniku.
  • Útok spoléhá na opakování hesel, ne na hledání nových kombinací.
  • Úspěšné přihlášení nedokazuje průnik do databáze cílové služby.
  • Jedinečná hesla, MFA a adaptivní omezení se doplňují.

Definice a rozsah

Útočníci automatizovaně posílají seznamy známých dvojic jména a hesla na přihlašovací rozhraní jiné služby. Distribuovaná infrastruktura, pomalé tempo a chování podobné prohlížeči jim pomáhají obcházet jednoduché blokování podle IP adresy. [1]

Bezpečnostní hranice

Brute force testuje mnoho kandidátů proti jednomu tajemství, password spraying několik běžných hesel proti mnoha účtům. Credential stuffing naopak přehrává již známé dvojice přiřazené ke konkrétním identitám. Tento rozdíl je podstatný pro přesné určení původu incidentu. [1]

Omezení a hodnocení

OPAQUE omezuje heslový materiál dostupný serveru, ale správné znovu použité heslo při přihlášení stále uspěje. Obrana proto zahrnuje unikátní hesla, kontrolu známých úniků, MFA, detekci botů, rozumné omezení pokusů a dodatečné ověření citlivých akcí. [1][2]

Časté otázky.

Co znamená Credential stuffing?

Credential stuffing je automatizované zkoušení dvojic uživatelského jména a hesla odcizených u jiné služby. [1]

Co Credential stuffing nezaručuje?

OPAQUE omezuje heslový materiál dostupný serveru, ale správné znovu použité heslo při přihlášení stále uspěje. Obrana proto zahrnuje unikátní hesla, kontrolu známých úniků, MFA, detekci botů, rozumné omezení pokusů a dodatečné ověření citlivých akcí. [1][2]

Jak SealTask chápe Credential stuffing?

SealTask označuje jako credential stuffing jen incidenty, u nichž důkazy ukazují opakované použití přihlašovacích údajů získaných jinde. Knihovna incidentů tuto kategorii odlišuje od prokázaného narušení systémů cílového poskytovatele. Pro vlastní účty nabízí SealTask volitelné dvoufaktorové ověření pomocí autentizační aplikace (TOTP) s jednorázovými záložními kódy jako další ochranu přihlášení. [3]

Primární zdroje

Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.

  1. 01
    OWASP: Credential stuffing Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
  2. 02
    RFC 9807: The OPAQUE Augmented PAKE Protocol Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
  3. 03
    SealTask: Basecamp credential-stuffing incident record Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
Procházet celé centrum znalostí