Credential stuffing este un atac automat prin care combinații de nume de utilizator și parolă, furate dintr-o breșă de date de pe un site, sunt testate în masă pe alte site-uri și servicii, mizând pe faptul că mulți utilizatori refolosesc aceeași parolă peste tot. Spre deosebire de un atac brute-force clasic, atacatorul nu ghicește parole la întâmplare — le are deja, doar de pe alt site.
Cum funcționează credential stuffing?
Atacatorii cumpără sau descarcă gratuit liste uriașe de combinații utilizator-parolă, scurse din breșe de date anterioare, disponibile pe dark web sau forumuri publice. Un program automat testează apoi aceste combinații pe alte platforme — bănci, magazine online, rețele sociale — la viteză mare, folosind adesea mii de adrese IP diferite ca să evite blocările. Chiar și o rată mică de succes (1-2%) înseamnă mii de conturi sparte, dacă lista inițială are milioane de intrări.
De ce contează?
Pentru că funcționează exact din cauza unui obicei extrem de răspândit — reutilizarea parolelor. O singură breșă la un site aparent nesemnificativ poate deschide, prin credential stuffing, accesul la e-mail, cont bancar și sisteme de firmă ale acelorași persoane, dacă parola e identică. E printre cele mai ieftine și mai profitabile atacuri pentru infractori, tocmai pentru că nu necesită să spargă nimic — doar să reutilizeze ce a fost deja furat.
Cum te protejezi?
- Folosește o parolă unică pentru fiecare cont — un manager de parole face asta practic fără efort.
- Activează autentificarea în doi pași pe orice cont important, ca o parolă furată să nu fie suficientă.
- Verifică periodic dacă adresele tale de e-mail apar în breșe cunoscute și schimbă imediat parolele afectate.
- Ca firmă, implementează detectarea automată a încercărilor masive de autentificare și limitarea ratei de cereri.
Un exemplu concret
Un angajat folosește aceeași parolă la contul personal de pe un forum de hobby și la contul de e-mail al firmei. Forumul e spart și lista de parole ajunge publică. Câteva săptămâni mai târziu, un program automat testează exact acea combinație pe portalul de e-mail al firmei și obține acces direct, fără nicio "spargere" tehnică propriu-zisă.
Vrei să știi dacă parolele angajaților tăi au fost deja expuse în breșe cunoscute? Cere un audit de securitate.
Întrebări frecvente
Credential stuffing e diferit de un atac brute-force?
Da. Brute-force ghicește parole necunoscute, testând combinații generate sau din liste generice. Credential stuffing folosește parole reale, deja furate dintr-o altă breșă, exact așa cum au fost create de utilizator.
Un cont cu parolă complexă e imun la credential stuffing?
Doar dacă parola aceea complexă nu a fost refolosită în altă parte. Dacă a apărut măcar o dată într-o breșă, complexitatea ei nu mai contează — atacatorul o are deja, gata de folosit.
