A hitelesítőadat-újrafelhasználást használja ki: a támadó nem elsősorban új jelszót találgat, hanem azt teszteli, hogy egy adatsértésből, phishingkampányból, kártevőgyűjtésből vagy más forrásból már megszerzett pár érvényes-e még máshol.
A kampányok nagy gyűjteményeket próbálhatnak elosztott infrastruktúrán keresztül, és normál klienseket utánozhatnak. A sikeres kísérlet a legitim tulajdonos saját bejelentkezésére hasonlíthat, mert a szolgáltatás érvényes jelszót kap. A kimenetel lehet fiókátvétel, csalás, adathozzáférés vagy hídfő a kapcsolódó szolgáltatások elleni támadásokhoz.
Legfontosabb pontok
JelekFigyelni kell a kísérletek között újrafelhasznált azonosítókra, a szokatlan fiók- és forrásmintákra, a vegyes sikertelenségekre és érvényes bejelentkezésekre, az automatizálási jellemzőkre és a hitelesítés utáni érzékeny műveletekre.
MegelőzésVilágos útmutatással és jelszókezelő-támogatással kell csökkenteni a jelszó-újrafelhasználást, az új jelszavakat kompromittáltérték-tiltólistákkal kell szűrni, phishing-ellenálló többtényezős hitelesítést (MFA) kell használni, és rétegzett kockázat- és ütemkorlátokat kell alkalmazni.
ReagálásVissza kell vonni az érintett munkameneteket, vissza kell állítani az exponált jelszavakat, le kell cserélni vagy felül kell vizsgálni a többi hitelesítőt, el kell távolítani a jogosulatlan változásokat, meg kell vizsgálni a kapcsolódó fiókokat, megfelelően értesíteni kell az érintett felhasználókat, és ismert esetben ki kell vizsgálni az eredeti expozíciót.
Fontos korlátA nyilvánossá vált pár nem bizonyítja, hogy még érvényes vagy ki is próbálták, és a sikeres bejelentkezés önmagában sem bizonyít credential stuffingot. A támadók ellopott munkameneteket, helyreállítási útvonalakat vagy frissen kiphisingelt hitelesítő adatokat is használhatnak, amelyek hasonló fiókaktivitást produkálnak.