Угрозы и инциденты

Credential stuffing

Credential stuffing — автоматическая проверка на другом сервисе пар «логин — пароль», украденных ранее. [1]

Проверено 3 первичных источника или источника первой стороны Автор — SealTask

Главное

  • Credential stuffing проверяет уже украденные пары логина и пароля на другом сервисе.
  • Перебор генерирует множество паролей для цели, а password spraying пробует несколько популярных паролей для многих аккаунтов.
  • Ограничение частоты, обнаружение аномалий и MFA уменьшают вероятность успешного захвата.
  • PAKE защищает протокол входа, но не делает повторно используемый пароль уникальным.

Определение и область

При credential stuffing атакующий автоматизирует вход с учётными данными из прежней утечки, рассчитывая на повторное использование пароля. Это отличается от полного перебора неизвестного секрета и от password spraying, где один распространённый пароль проверяется на множестве аккаунтов. Точная классификация помогает выбрать подходящие сигналы обнаружения. [1]

Граница безопасности

Защита включает ограничение частоты по аккаунту и источнику, анализ необычных устройств, проверку скомпрометированных паролей и дополнительный фактор. Жёсткая блокировка после нескольких ошибок может сама стать средством отказа в обслуживании, поэтому реакция должна учитывать риск и подтверждённую активность. [1]

Ограничения и оценка

OPAQUE не раскрывает серверу повторно используемый пароль и лучше защищает украденный парольный файл, но правильный пароль всё равно может пройти проверку. Поэтому повторение того же секрета на другом сайте остаётся риском. Фишинг и кража активной сессии также требуют отдельной защиты. [1][2]

Частые вопросы.

Что означает Credential stuffing?

Credential stuffing — автоматическая проверка на другом сервисе пар «логин — пароль», украденных ранее. [1]

Чего не гарантирует Credential stuffing?

OPAQUE не раскрывает серверу повторно используемый пароль и лучше защищает украденный парольный файл, но правильный пароль всё равно может пройти проверку. Поэтому повторение того же секрета на другом сайте остаётся риском. Фишинг и кража активной сессии также требуют отдельной защиты. [1][2]

Как SealTask рассматривает Credential stuffing?

Библиотека инцидентов SealTask помечает событие Basecamp как credential stuffing, поскольку опубликованные сведения связывают данные входа с утечками других сервисов. Эта классификация отделяет атаку на аккаунты от доказанного взлома систем целевого поставщика. Для собственных аккаунтов SealTask предлагает необязательную двухфакторную аутентификацию через приложение-аутентификатор (TOTP) с одноразовыми резервными кодами как дополнительную защиту входа. [3]

Первичные источники

Определения опираются прежде всего на органы стандартизации, государственные рекомендации и архитектуру SealTask из первых рук. Ссылки открывают полный источник.

  1. 01
    OWASP: Credential stuffing Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
  2. 02
    RFC 9807: The OPAQUE Augmented PAKE Protocol Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
  3. 03
    SealTask: Basecamp credential-stuffing incident record Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
Открыть весь центр знаний