CyberGlossary

Ataques e ameaças

Credential stuffing

Também conhecido como: Replay de credenciais, Account checking

Definição

Ataque automatizado que reenvia grandes listas de pares utilizador/palavra-passe vazadas de um serviço contra outros, explorando a reutilização de credenciais.

O credential stuffing aproveita enormes "combolists" obtidas em violações anteriores. Os atacantes utilizam frameworks de automatização (Sentry MBA, OpenBullet, Snipr, scripts próprios) que rodam proxies residenciais, resolvem CAPTCHAs e regulam o ritmo para evitar limites. Como muitos utilizadores reutilizam palavras-passe, mesmo uma taxa de sucesso baixa (0,1–2 %) gera muitas tomadas de conta, monetizadas via fraude, descarga de cartões-presente ou revenda. Defesas: MFA (idealmente FIDO2/passkeys resistentes a phishing), filtragem de palavras-passe comprometidas, fingerprint de dispositivo, gestão de bots, deteção de anomalias e throttling progressivo.

Exemplos

  • Bots tentam autenticar-se num serviço de streaming com combolists de fóruns sem relação, para revender contas funcionais.
  • Um retalhista observa um pico de logins de IPs residenciais em milhares de contas após uma fuga em terceiros.

Termos relacionados