Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Credential stuffing

Credential stuffing este un atac automat prin care combinații de nume de utilizator și parolă, furate dintr-o breșă de date de pe un site, sunt testate în masă pe alte site-uri și servicii, mizând pe faptul că mulți utilizatori refolosesc aceeași parolă peste tot. Spre deosebire de un atac brute-force clasic, atacatorul nu ghicește parole la întâmplare — le are deja, doar de pe alt site.

Cum funcționează credential stuffing?

Atacatorii cumpără sau descarcă gratuit liste uriașe de combinații utilizator-parolă, scurse din breșe de date anterioare, disponibile pe dark web sau forumuri publice. Un program automat testează apoi aceste combinații pe alte platforme — bănci, magazine online, rețele sociale — la viteză mare, folosind adesea mii de adrese IP diferite ca să evite blocările. Chiar și o rată mică de succes (1-2%) înseamnă mii de conturi sparte, dacă lista inițială are milioane de intrări.

De ce contează?

Pentru că funcționează exact din cauza unui obicei extrem de răspândit — reutilizarea parolelor. O singură breșă la un site aparent nesemnificativ poate deschide, prin credential stuffing, accesul la e-mail, cont bancar și sisteme de firmă ale acelorași persoane, dacă parola e identică. E printre cele mai ieftine și mai profitabile atacuri pentru infractori, tocmai pentru că nu necesită să spargă nimic — doar să reutilizeze ce a fost deja furat.

Cum te protejezi?

  • Folosește o parolă unică pentru fiecare cont — un manager de parole face asta practic fără efort.
  • Activează autentificarea în doi pași pe orice cont important, ca o parolă furată să nu fie suficientă.
  • Verifică periodic dacă adresele tale de e-mail apar în breșe cunoscute și schimbă imediat parolele afectate.
  • Ca firmă, implementează detectarea automată a încercărilor masive de autentificare și limitarea ratei de cereri.

Un exemplu concret

Un angajat folosește aceeași parolă la contul personal de pe un forum de hobby și la contul de e-mail al firmei. Forumul e spart și lista de parole ajunge publică. Câteva săptămâni mai târziu, un program automat testează exact acea combinație pe portalul de e-mail al firmei și obține acces direct, fără nicio "spargere" tehnică propriu-zisă.

Vrei să știi dacă parolele angajaților tăi au fost deja expuse în breșe cunoscute? Cere un audit de securitate.

Întrebări frecvente

Credential stuffing e diferit de un atac brute-force?

Da. Brute-force ghicește parole necunoscute, testând combinații generate sau din liste generice. Credential stuffing folosește parole reale, deja furate dintr-o altă breșă, exact așa cum au fost create de utilizator.

Un cont cu parolă complexă e imun la credential stuffing?

Doar dacă parola aceea complexă nu a fost refolosită în altă parte. Dacă a apărut măcar o dată într-o breșă, complexitatea ei nu mai contează — atacatorul o are deja, gata de folosit.

Termeni înrudiți
Cere un audit gratuit Toate termenii