# Čo je credential stuffing?

> Credential stuffing je automatizované alebo opakované použitie predtým odhalených dvojíc používateľského mena a hesla na pokus o prístup k iným účtom alebo službám.

- Kanonická URL: https://yellowcube.eu/sk/glossary/credential-stuffing/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Zneužíva znovupoužitie prihlasovacích údajov: útočník primárne nehádže nové heslo, ale testuje, či dvojica už získaná z narušenia, phishingovej kampane, zberu malware alebo iného zdroja zostáva inde platná.

Kampane môžu testovať veľké kolekcie cez distribuovanú infraštruktúru a napodobňovať normálnych klientov. Úspešný pokus môže pripomínať vlastné prihlásenie legitímneho držiteľa, pretože služba dostane platné heslo. Výsledky zahŕňajú prevzatie účtu, podvod, prístup k údajom alebo predmostie pre útoky na prepojené služby.

### Kľúčové body

- **Signály:** Hľadať znovupoužité identifikátory cez pokusy, nezvyčajné vzory účtov a zdrojov, zmiešané zlyhania a platné prihlásenia, charakteristiky automatizácie a citlivé akcie po autentifikácii.
- **Prevencia:** Znižovať znovupoužitie hesiel jasnými usmerneniami a podporou správcov hesiel, skríningom nových hesiel voči blokovým zoznamom kompromitovaných hodnôt, používať viacfaktorové overenie (MFA) odolné voči phishingu a uplatňovať vrstvené rizikové a frekvenčné kontroly.
- **Reakcia:** Zrustiť dotknuté relácie, resetovať odhalené heslá, vymeniť alebo preskúmať ostatné autentifikátory, odstrániť neoprávnené zmeny, preskúmať prepojené účty, primerane informovať postihnutých používateľov a vyšetrovať pôvodnú expozíciu, kde je známa.
- **Dôležité obmedzenie:** Odhalená dvojica nedokazuje, že zostáva platná alebo bola testovaná, a úspešné prihlásenie samo osebe nedokazuje credential stuffing. Útočníci môžu tiež používať ukradnuté relácie, cesty obnovy alebo čerstvo vyphishingované prihlasovacie údaje, ktoré produkujú podobnú aktivitu účtov.

### Súvisiace pojmy

[Útok hrubou silou (brute-force)](<https://yellowcube.eu/sk/glossary/brute-force-attack/>) · [Prihlasovacie údaje](<https://yellowcube.eu/sk/glossary/login-credentials/>) · [Prevzatie účtu (account takeover, ATO)](<https://yellowcube.eu/sk/glossary/account-takeover/>) · [Viacfaktorové overenie (multi-factor authentication, MFA)](<https://yellowcube.eu/sk/glossary/multi-factor-authentication/>) · [Útok založený na identite](<https://yellowcube.eu/sk/glossary/identity-based-attack/>) · [Password spraying](<https://yellowcube.eu/sk/glossary/password-spraying/>) · [Správca hesiel](<https://yellowcube.eu/sk/glossary/password-manager/>)

### Zdroje

[MITRE ATT&CK T1110.004: Credential Stuffing](https://attack.mitre.org/techniques/T1110/004/) · [OWASP Credential Stuffing Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Credential_Stuffing_Prevention_Cheat_Sheet.html) · [NIST SP 800-63B-4: Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

