Gå til indhold
atlas

Credential stuffing

At prøve stjålne brugernavne og adgangskoder fra ét læk på mange andre sider i håb om, at folk har genbrugt adgangskoden.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et automatiseret angreb, hvor store lister med loginoplysninger fra et tidligere databrud et andet sted fodres ind i login-siderne på andre tjenester. Der gættes ikke; angrebet bygger på, at folk genbruger den samme adgangskode på flere konti.

Forklaret enkelt

En tyv finder din hoveddørsnøgle på gaden og prøver den så i din bil, på dit kontor og i dit sommerhus - for en sikkerheds skyld.

I praksis

Efter at en fitness-app har lækket brugernes logins, kører angribere listen mod en dansk webshop; et par tusinde kunder finder ordrer betalt med deres gemte kort, før webshoppens IT-ansvarlige får stoppet strømmen af loginforsøg.

Hvorfor det betyder noget

Ét læk hos en lille, sjusket side kan åbne konti i en bank eller hos en arbejdsgiver, og derfor betyder unikke adgangskoder og MFA så meget.

Teknisk uddybning

Credential stuffing er registreret som MITRE ATT&CK T1110.004 og som OWASP Automated Threat OAT-008 og adskiller sig fra credential cracking (OAT-007). Råmaterialet er en combolist: millioner af par af e-mail/adgangskode eller brugernavn/adgangskode høstet fra tidligere databrud, infostealer-logs og phishingkits, renset for dubletter og handlet eller lækket. Værktøjer i form af konfigurerbare "checkere" afspiller hvert par mod målets login-endpoint eller det bagvedliggende API, fortolker svaret for at skelne succes fra fejl og gemmer de brugbare konti ("hits") til videresalg eller overtagelse. Succesraten pr. forsøg er lav, men ved millioner af forsøg giver selv en lille brøkdel tusindvis af konti.

Det tekniske arbejde ligger i at undgå at blive opdaget. Forespørgslerne spredes over store puljer af residential- og mobilproxyer, så ingen enkelt IP-adresse skiller sig ud; user agents og TLS-fingeraftryk roteres eller kopieres fra rigtige browsere; headless browsere kører JavaScript-udfordringer; og CAPTCHA'er sendes videre til menneskelige eller automatiserede løsningstjenester. Angriberne foretrækker ofte mobil- eller legacy-API'er, som typisk har svagere botbeskyttelse end webformularen. Derfor stopper rate limiting pr. IP-adresse sjældent en kompetent kampagne alene.

Forskellen til naboangrebene ligger i, hvordan gættet vælges. Klassisk brute force (T1110.001, password guessing) prøver mange adgangskoder mod én konto; password spraying (T1110.003) prøver få almindelige adgangskoder mod mange konti for at holde sig under lockout-grænsen; credential stuffing prøver én kendt adgangskode pr. konto, så kontospærring næsten ikke udløses. Sessionskapring springer autentificeringen helt over ved at stjæle et allerede udstedt sessionstoken, og det er også sådan, infostealer-baserede angreb omgår et skift af adgangskode.

Forsvaret er lagdelt. NIST SP 800-63B-4 §3.1.1.2 kræver, at nye adgangskoder sammenlignes med en blokliste, som kan indeholde lækkede adgangskoder; tjenester som Have I Been Pwned's Pwned Passwords udstiller det via et k-anonymitets-API, hvor kun de første fem hex-tegn af SHA-1-hashen forlader klienten. Ved login bygger detektion på signaler som en stigning i fejlede logins på tværs af mange forskellige konti, mange ukendte brugernavne, device fingerprinting og impossible travel, med step-up-udfordringer frem for hårde blokeringer. MFA fjerner det meste af værdien ved en genbrugt adgangskode, og phishing-resistente løsninger som passkeys (FIDO2/WebAuthn) fjerner den delte hemmelighed helt. Et vellykket angreb mod konti med personoplysninger kan stadig være et brud på persondatasikkerheden efter GDPR art. 33, selv om tjenesten aldrig selv blev "hacket".

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)
  3. →Credential stuffing

Relationer

En slags
Trussel
Forveksl ikke med
Sessionskapring
Udnytter
Adgangskode

Kilder og videre læsning

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.