Zneužíva znovupoužitie prihlasovacích údajov: útočník primárne nehádže nové heslo, ale testuje, či dvojica už získaná z narušenia, phishingovej kampane, zberu malware alebo iného zdroja zostáva inde platná.
Kampane môžu testovať veľké kolekcie cez distribuovanú infraštruktúru a napodobňovať normálnych klientov. Úspešný pokus môže pripomínať vlastné prihlásenie legitímneho držiteľa, pretože služba dostane platné heslo. Výsledky zahŕňajú prevzatie účtu, podvod, prístup k údajom alebo predmostie pre útoky na prepojené služby.
Kľúčové body
SignályHľadať znovupoužité identifikátory cez pokusy, nezvyčajné vzory účtov a zdrojov, zmiešané zlyhania a platné prihlásenia, charakteristiky automatizácie a citlivé akcie po autentifikácii.
PrevenciaZnižovať znovupoužitie hesiel jasnými usmerneniami a podporou správcov hesiel, skríningom nových hesiel voči blokovým zoznamom kompromitovaných hodnôt, používať viacfaktorové overenie (MFA) odolné voči phishingu a uplatňovať vrstvené rizikové a frekvenčné kontroly.
ReakciaZrustiť dotknuté relácie, resetovať odhalené heslá, vymeniť alebo preskúmať ostatné autentifikátory, odstrániť neoprávnené zmeny, preskúmať prepojené účty, primerane informovať postihnutých používateľov a vyšetrovať pôvodnú expozíciu, kde je známa.
Dôležité obmedzenieOdhalená dvojica nedokazuje, že zostáva platná alebo bola testovaná, a úspešné prihlásenie samo osebe nedokazuje credential stuffing. Útočníci môžu tiež používať ukradnuté relácie, cesty obnovy alebo čerstvo vyphishingované prihlasovacie údaje, ktoré produkujú podobnú aktivitu účtov.