Credential Stuffing
Credential Stuffing testet gestohlene Kombinationen aus Benutzername und Passwort automatisiert bei vielen Onlinediensten.
Credential Stuffing ist ein Angriff, bei dem gestohlene Kombinationen aus Benutzername und Passwort automatisiert bei anderen Diensten ausprobiert werden. Er funktioniert, weil viele Menschen Passwörter mehrfach verwenden.
So funktioniert es
Bei Datenlecks gelangen Millionen von Zugangsdaten in Umlauf. Angreifer kaufen oder sammeln diese Listen. Mit Werkzeugen testen sie die Daten automatisch bei Webdiensten, VPN-Zugängen oder Kundenportalen. Dabei verteilen sie die Versuche auf viele IP-Adressen, damit sie nicht auffallen. Schon eine kleine Trefferquote ergibt bei grossen Listen viele übernommene Konten.
Ein Beispiel aus der Praxis: Ein Onlineshop verzeichnet in einer Nacht 200'000 Anmeldeversuche aus Tausenden Adressen. Die meisten schlagen fehl, einige hundert sind erfolgreich. Die Angreifer bestellen mit hinterlegten Zahlungsmitteln. Das Team erkennt das Muster, sperrt die betroffenen Konten und führt eine zusätzliche Prüfung bei Anmeldungen ein.
Worauf Sie achten sollten
- MFA ist die wirksamste Massnahme gegen Credential Stuffing.
- Überwachen Sie fehlgeschlagene Anmeldungen über alle Konten hinweg, nicht nur pro Konto.
- Prüfen Sie neue Passwörter gegen Listen bekannter geleakter Passwörter.
- Setzen Sie Bot-Schutz und Begrenzungen der Anmeldeversuche ein.
- Informieren Sie betroffene Kunden rasch und verlangen Sie ein neues Passwort.
Abgrenzung
Bei Brute Force probiert ein Angreifer viele Passwörter für ein Konto. Bei Password Spraying probiert er wenige häufige Passwörter bei vielen Konten. Credential Stuffing nutzt dagegen bekannte, echte Kombinationen aus früheren Lecks.
Schweiz und Regulierung
Werden Kundenkonten übernommen und Personendaten eingesehen, ist nach revDSG eine Meldung an den EDÖB nötig, wenn voraussichtlich ein hohes Risiko für die betroffenen Personen besteht.
Typische Fehler
Häufig werden Anmeldeversuche nur pro Konto begrenzt. Ein verteilter Angriff mit wenigen Versuchen pro Konto bleibt dann unter der Schwelle. Ein zweiter Fehler sind Kundenportale ohne MFA-Option.
So setzen wir es um
Wir erkennen Muster von Credential Stuffing in den Anmeldelogs Ihres IdP und Ihrer Portale. Betroffene Konten sperren wir innerhalb des Mandats.