Credential stuffing (підстановка облікових даних) це атака, у якій зловмисник використовує вже готові пари пошта-пароль зі старих витоків і масово пробує їх на вашому сайті. Розрахунок простий: більшість людей використовує один пароль на багатьох сервісах.
Чим відрізняється від брутфорсу
Брутфорс вгадує пароль перебором. Credential stuffing нічого не вгадує, він підставляє вже відомі паролі. Тому атака тиха: у логах це звичайні успішні входи, без сотень невдалих спроб. Помітити її набагато складніше.
Приклад
Користувач зареєструвався у вас із тим самим паролем, що й на форумі, який зламали три роки тому. Атакуючий бере зливний список і серед мільйонів пар знаходить вашого користувача. Особливо болить, коли такий пароль у засновника, а в нього доступ до всього.
Як захиститись
- Двофакторна автентифікація на всіх важливих акаунтах
- Перевірка паролів проти списків витоків при реєстрації (Have I Been Pwned Pwned Passwords)
- Виявлення аномалій входу: багато акаунтів з одного джерела
