# Mi a credential stuffing?

> A credential stuffing korábban nyilvánossá vált felhasználónév–jelszó párok automatizált vagy ismételt felhasználása más fiókokba vagy szolgáltatásokba való bejutási kísérletekre.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/credential-stuffing/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A hitelesítőadat-újrafelhasználást használja ki: a támadó nem elsősorban új jelszót találgat, hanem azt teszteli, hogy egy adatsértésből, phishingkampányból, kártevőgyűjtésből vagy más forrásból már megszerzett pár érvényes-e még máshol.

A kampányok nagy gyűjteményeket próbálhatnak elosztott infrastruktúrán keresztül, és normál klienseket utánozhatnak. A sikeres kísérlet a legitim tulajdonos saját bejelentkezésére hasonlíthat, mert a szolgáltatás érvényes jelszót kap. A kimenetel lehet fiókátvétel, csalás, adathozzáférés vagy hídfő a kapcsolódó szolgáltatások elleni támadásokhoz.

### Legfontosabb pontok

- **Jelek:** Figyelni kell a kísérletek között újrafelhasznált azonosítókra, a szokatlan fiók- és forrásmintákra, a vegyes sikertelenségekre és érvényes bejelentkezésekre, az automatizálási jellemzőkre és a hitelesítés utáni érzékeny műveletekre.
- **Megelőzés:** Világos útmutatással és jelszókezelő-támogatással kell csökkenteni a jelszó-újrafelhasználást, az új jelszavakat kompromittáltérték-tiltólistákkal kell szűrni, phishing-ellenálló többtényezős hitelesítést (MFA) kell használni, és rétegzett kockázat- és ütemkorlátokat kell alkalmazni.
- **Reagálás:** Vissza kell vonni az érintett munkameneteket, vissza kell állítani az exponált jelszavakat, le kell cserélni vagy felül kell vizsgálni a többi hitelesítőt, el kell távolítani a jogosulatlan változásokat, meg kell vizsgálni a kapcsolódó fiókokat, megfelelően értesíteni kell az érintett felhasználókat, és ismert esetben ki kell vizsgálni az eredeti expozíciót.
- **Fontos korlát:** A nyilvánossá vált pár nem bizonyítja, hogy még érvényes vagy ki is próbálták, és a sikeres bejelentkezés önmagában sem bizonyít credential stuffingot. A támadók ellopott munkameneteket, helyreállítási útvonalakat vagy frissen kiphisingelt hitelesítő adatokat is használhatnak, amelyek hasonló fiókaktivitást produkálnak.

### Kapcsolódó kifejezések

[Brute-force támadás](<https://yellowcube.eu/hu/glossary/brute-force-attack/>) · [Bejelentkezési hitelesítő adatok](<https://yellowcube.eu/hu/glossary/login-credentials/>) · [Fiókátvétel (ATO)](<https://yellowcube.eu/hu/glossary/account-takeover/>) · [Többtényezős hitelesítés (MFA)](<https://yellowcube.eu/hu/glossary/multi-factor-authentication/>) · [Identitásalapú támadás](<https://yellowcube.eu/hu/glossary/identity-based-attack/>) · [Password spraying](<https://yellowcube.eu/hu/glossary/password-spraying/>) · [Jelszókezelő](<https://yellowcube.eu/hu/glossary/password-manager/>)

### Források

[MITRE ATT&CK T1110.004: Credential Stuffing](https://attack.mitre.org/techniques/T1110/004/) · [OWASP Credential Stuffing Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Credential_Stuffing_Prevention_Cheat_Sheet.html) · [NIST SP 800-63B-4: Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

