Kernaussagen
- Die Zugangsdaten stammen typischerweise aus einer anderen Quelle.
- Der Angriff nutzt Passwortwiederverwendung statt primär neue Passwörter zu erraten.
- Ein Erfolg beweist keinen Passwortdatenbankbruch beim Ziel.
- Einzigartige Passwörter, MFA und adaptive Begrenzung wirken zusammen.
Definition und Umfang
Angreifer senden Listen bekannter Benutzername-Passwort-Paare automatisiert an Anmeldeendpunkte. Verteilte Infrastruktur und browserähnliches Verhalten helfen dabei, einfache IP-Sperren zu umgehen und erfolgreiche Konten zu erkennen. [1]
Sicherheitsgrenze
Brute Force testet viele Kandidaten gegen ein Geheimnis; Password Spraying testet wenige häufige Passwörter gegen viele Konten. Credential Stuffing ordnet bereits bekannte Paare bestimmten Identitäten zu. Diese Herkunft ist für eine korrekte Vorfallklassifizierung entscheidend. [1]
Grenzen und Bewertung
OPAQUE reduziert Passwortmaterial beim Dienst, lässt ein korrekt wiederverwendetes Passwort aber nicht scheitern. Einzigartige Passwörter, breached-password Prüfungen, MFA, Bot-Erkennung und Schutz sensibler Aktionen bleiben erforderlich. [1][2]
Häufige Fragen.
Was bedeutet Credential Stuffing?
Credential Stuffing ist das automatisierte Wiederverwenden andernorts gestohlener Kombinationen aus Benutzername und Passwort gegen einen anderen Dienst. [1]
Was garantiert Credential Stuffing nicht?
OPAQUE reduziert Passwortmaterial beim Dienst, lässt ein korrekt wiederverwendetes Passwort aber nicht scheitern. Einzigartige Passwörter, breached-password Prüfungen, MFA, Bot-Erkennung und Schutz sensibler Aktionen bleiben erforderlich. [1][2]
Wie ordnet SealTask Credential Stuffing ein?
SealTask verwendet die Klassifikation Credential Stuffing für Vorfälle, bei denen fremd erbeutete Zugangsdaten wiederholt wurden. Die Vorfallbibliothek trennt dies ausdrücklich von einem nachgewiesenen Einbruch in Systeme des Zielanbieters. Für eigene Konten bietet SealTask eine optionale Zwei-Faktor-Authentifizierung per Authenticator-App (TOTP) mit einmaligen Backup-Codes als zusätzlichen Anmeldeschutz. [3]
Primärquellen
Definitionen stützen sich bevorzugt auf Normungsorganisationen, Behördenleitlinien und die SealTask-Sicherheitsarchitektur aus erster Hand. Die Links öffnen die vollständige Quelle.
- 01 OWASP: Credential stuffing Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
- 02 RFC 9807: The OPAQUE Augmented PAKE Protocol Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
- 03 SealTask: Basecamp credential-stuffing incident record Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.