Zum Hauptinhalt springen
Zurück zum Wiki
Kontosicherheit

Was ist Credential Stuffing?

Zuletzt aktualisiert am 20. Juli 2026

Credential Stuffing ist ein automatisierter Angriff, bei dem gestohlene Kombinationen aus Benutzername und Passwort aus früheren Datenlecks gegen die Login-Formulare anderer Dienste getestet werden. Der Angriff nutzt die Wiederverwendung von Passwörtern aus: Weil viele Menschen dieselben Zugangsdaten auf mehreren Websites verwenden, öffnet ein geleaktes Passwort aus einem Datenleck oft auch Accounts anderswo. Erfolgreiche Treffer führen direkt zum Account Takeover.

Wie Credential Stuffing funktioniert

Angreifer starten mit Combo-Lists — Sammlungen von E-Mail-Passwort-Paaren, die aus Datenlecks aggregiert und auf Untergrundmärkten gehandelt werden, oft mit Millionen von Einträgen. Automatisierungs-Tools spielen diese Paare dann mit hoher Geschwindigkeit gegen den Login-Endpunkt des Ziels ab. Um Abwehrmechanismen zu umgehen, wird der Traffic über Botnets und Residential-Proxy-Netzwerke verteilt, auf menschliche Login-Rhythmen gedrosselt und mit realistischen Browser-Fingerprints ausgestattet.

Selbst bei Erfolgsraten weit unter einem Prozent geht die Rechnung auf: Eine Liste mit einer Million Zugangsdaten kann Tausende gültige Accounts liefern, die anschließend leergeräumt, weiterverkauft oder für weiteren Betrug genutzt werden.

Credential Stuffing vs. Brute Force

Beide Angriffe zielen auf Login-Formulare, und der Unterschied ist für die Abwehr entscheidend. Ein Brute-Force-Angriff rät viele Passwörter für einen Account — das können Sperr-Richtlinien stoppen. Credential Stuffing testet ein bekanntes Passwort pro Account über viele Accounts hinweg: Jeder Account sieht nur einen einzigen fehlgeschlagenen oder erfolgreichen Versuch, sodass Account-Sperren nie auslösen. Das macht Credential Stuffing allein anhand von Login-Fehlermustern erheblich schwerer zu erkennen.

Warnsignale

Typische Indikatoren sind ein Anstieg der Login-Fehlerrate insgesamt, Login-Versuche auf viele nicht existierende oder inaktive Accounts, Traffic-Spitzen am Authentifizierungs-Endpunkt aus verschiedensten IP-Bereichen sowie ein ungewöhnliches Verhältnis von Login-Versuchen zu nachfolgender Nutzeraktivität. Unser Artikel über Account-Takeover-Angriffe behandelt den gesamten Angriffszyklus.

Wie man Credential Stuffing verhindert

Die Abwehr kombiniert mehrere Ebenen. Multi-Faktor-Authentifizierung begrenzt den Schaden eines passenden Passworts. Der Abgleich mit bekannten Datenlecks stoppt kompromittierte Zugangsdaten bei Registrierung und Passwort-Reset. Das Monitoring der oben genannten Indikatoren erkennt Kampagnen früh. Und weil der Angriff von billiger, hochvolumiger Automatisierung lebt, bricht die Verifizierung, dass jeder Login-Versuch aus einem echten, von einem Menschen bedienten Browser stammt — die Prüfung, die Bot-Schutz-Dienste wie CaptchaFox noch vor der Bewertung der Zugangsdaten durchführen — die Ökonomie des Angriffs: Rechenkosten, die für einen Login trivial sind, werden über eine Million abgespielter Zugangsdaten untragbar, während sich echte Nutzer ohne Reibung anmelden.

Über CaptchaFox

CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.

Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.

Verwandte Begriffe

Was ist ein Brute-Force-Angriff?

Ein Brute-Force-Angriff probiert systematisch Passwort-Kombinationen durch, bis eine funktioniert — Automatisierung macht Millionen Versuche möglich.

Weiterlesen
Was ist ein OTP-Bot?

Ein OTP-Bot ist ein automatisiertes Anruf- oder Nachrichten-Tool, das Opfern Einmalcodes entlockt und Angreifern so das Umgehen der Zwei-Faktor-Auth erlaubt.

Weiterlesen
Was ist MFA-Bypass?

MFA-Bypass umfasst die Techniken, mit denen Angreifer Multi-Faktor-Authentifizierung aushebeln — Phishing-Proxies, Push-Müdigkeit, OTP-Abfang, Token-Diebstahl.

Weiterlesen
Was ist SIM-Swapping?

SIM-Swapping kapert die Rufnummer eines Opfers, indem sie auf die SIM des Angreifers portiert wird — SMS-Sicherheitscodes werden zur Post des Angreifers.

Weiterlesen

Bots bekämpfen und Benutzerdaten schützen.

Gib Betrügern und Spammern keine Chance! Schütze deine Website und deine Benutzer ab jetzt mit CaptchaFox.

CaptchaFox schützt Webseiten auf Desktop- und Mobilgeräten