CyberGlossary

Атаки и угрозы

Подстановка учётных данных

Также известно как: Повтор учётных данных, Account checking

Определение

Автоматизированная атака, при которой огромные списки логин/пароль, утёкшие из одного сервиса, перебираются на других сервисах, используя повторное использование паролей.

Credential stuffing использует огромные combolist-наборы учётных данных, украденных в предыдущих утечках. Злоумышленники запускают их через автоматизированные фреймворки (Sentry MBA, OpenBullet, Snipr, кастомные скрипты), которые меняют резидентные прокси, обходят CAPTCHA и регулируют темп запросов для обхода rate-limit. Поскольку многие пользователи переиспользуют пароли, даже доля успешных входов 0,1–2 % даёт большое количество захваченных аккаунтов, монетизируемых через мошенничество, обналичивание подарочных карт или перепродажу. Защита: MFA (желательно phishing-resistant FIDO2/passkeys), проверка скомпрометированных паролей, fingerprint устройств, bot-management, аномалийная аналитика логинов и прогрессивный throttling.

Примеры

  • Боты входят в стриминговый сервис по combolist из несвязанных утечек форумов, чтобы перепродавать рабочие аккаунты.
  • Ритейлер видит всплеск входов с резидентных IP по тысячам аккаунтов после утечки у стороннего сервиса.

Связанные термины