Dreigingen en incidenten

Credential stuffing

Credential stuffing is het automatisch uitproberen van elders gestolen combinaties van gebruikersnaam en wachtwoord bij een andere dienst. [1]

Beoordeeld 3 primaire of first-party bronnen Geschreven door SealTask

Kernpunten

  • De inloggegevens zijn doorgaans afkomstig van een andere dienst.
  • De aanval misbruikt hergebruik in plaats van vooral nieuwe kandidaten te raden.
  • Een geslaagde login bewijst geen wachtwoordlek bij het doelwit.
  • Unieke wachtwoorden, MFA en adaptieve begrenzing horen samen te werken.

Definitie en reikwijdte

Aanvallers sturen geautomatiseerd lijsten met bekende combinaties van gebruikersnaam en wachtwoord naar inlogpunten. Verspreide infrastructuur en browserachtig gedrag helpen eenvoudige IP-blokkades te omzeilen en geldige accounts te herkennen. [1]

Beveiligingsgrens

Brute force probeert veel kandidaten tegen één geheim; password spraying probeert enkele veelgebruikte wachtwoorden bij veel accounts. Credential stuffing hergebruikt reeds gekoppelde combinaties. Die herkomst is bepalend voor de juiste incidentclassificatie. [1]

Beperkingen en beoordeling

OPAQUE vermindert het wachtwoordmateriaal bij de dienst, maar een correct hergebruikt wachtwoord blijft geldig. Unieke wachtwoorden, controles op gelekte referenties, MFA, botdetectie en extra bescherming voor gevoelige acties blijven noodzakelijk. [1][2]

Veelgestelde vragen.

Wat betekent Credential stuffing?

Credential stuffing is het automatisch uitproberen van elders gestolen combinaties van gebruikersnaam en wachtwoord bij een andere dienst. [1]

Wat garandeert Credential stuffing niet?

OPAQUE vermindert het wachtwoordmateriaal bij de dienst, maar een correct hergebruikt wachtwoord blijft geldig. Unieke wachtwoorden, controles op gelekte referenties, MFA, botdetectie en extra bescherming voor gevoelige acties blijven noodzakelijk. [1][2]

Hoe plaatst SealTask Credential stuffing?

SealTask noemt een incident credential stuffing wanneer bewijs wijst op hergebruik van elders verkregen inloggegevens. De incidentbibliotheek onderscheidt dit expliciet van een aangetoonde inbraak in de systemen van de getroffen aanbieder. Voor eigen accounts biedt SealTask optionele tweefactorauthenticatie met een authenticator-app (TOTP) en eenmalige back-upcodes als extra aanmeldbescherming. [3]

Primaire bronnen

Definities geven voorrang aan standaardisatieorganisaties, overheidsrichtlijnen en de first-party architectuur van SealTask. Links openen de volledige bron.

  1. 01
    OWASP: Credential stuffing Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
  2. 02
    RFC 9807: The OPAQUE Augmented PAKE Protocol Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
  3. 03
    SealTask: Basecamp credential-stuffing incident record Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
Bekijk het volledige kenniscentrum