Es nutzt die Wiederverwendung von Zugangsdaten aus: Der Angreifer rät nicht primär ein neues Passwort, sondern testet, ob ein bereits aus einer Datenpanne, Phishing-Kampagne, Malware-Sammlung oder einer anderen Quelle erlangtes Paar anderswo noch gültig ist.
Kampagnen können große Sammlungen über verteilte Infrastruktur testen und normale Clients imitieren. Ein erfolgreicher Versuch kann der eigenen Anmeldung des legitimen Inhabers ähneln, weil der Dienst ein gültiges Passwort erhält. Ergebnisse sind Account Takeover, Betrug, Datenzugriff oder ein Fußpunkt für Angriffe auf verbundene Dienste.
Wichtigste Punkte
SignaleAuf über Versuche hinweg wiederverwendete Identifikatoren achten, ungewöhnliche Konto- und Quellmuster, gemischte Fehler und gültige Logins, Automatisierungsmerkmale sowie sensible Aktionen nach der Authentifizierung.
PräventionPasswortwiederverwendung durch klare Anleitung und Passwort-Manager-Unterstützung reduzieren, neue Passwörter gegen Sperrlisten kompromittierter Werte prüfen, Phishing-resistente Multi-Faktor-Authentifizierung (MFA) einsetzen sowie geschichtete Risiko- und Rate-Kontrollen anwenden.
ReaktionBetroffene Sitzungen widerrufen, exponierte Passwörter zurücksetzen, andere Authenticators ersetzen oder prüfen, unbefugte Änderungen entfernen, verbundene Konten untersuchen, betroffene Benutzer angemessen benachrichtigen und die ursprüngliche Exposition erforschen, soweit bekannt.
Wichtige EinschränkungEin exponiertes Paar beweist weder, dass es gültig bleibt, noch dass es getestet wurde, und ein erfolgreicher Login beweist allein kein Credential Stuffing. Angreifer können auch gestohlene Sitzungen, Recovery-Pfade oder frisch erphishste Zugangsdaten nutzen, die ähnliche Kontoaktivität erzeugen.