Was ist Credential Stuffing?
Credential Stuffing ist ein automatisierter Angriff, bei dem gestohlene Kombinationen aus Benutzername und Passwort aus früheren Datenlecks gegen die Login-Formulare anderer Dienste getestet werden. Der Angriff nutzt die Wiederverwendung von Passwörtern aus: Weil viele Menschen dieselben Zugangsdaten auf mehreren Websites verwenden, öffnet ein geleaktes Passwort aus einem Datenleck oft auch Accounts anderswo. Erfolgreiche Treffer führen direkt zum Account Takeover.
Wie Credential Stuffing funktioniert
Angreifer starten mit Combo-Lists — Sammlungen von E-Mail-Passwort-Paaren, die aus Datenlecks aggregiert und auf Untergrundmärkten gehandelt werden, oft mit Millionen von Einträgen. Automatisierungs-Tools spielen diese Paare dann mit hoher Geschwindigkeit gegen den Login-Endpunkt des Ziels ab. Um Abwehrmechanismen zu umgehen, wird der Traffic über Botnets und Residential-Proxy-Netzwerke verteilt, auf menschliche Login-Rhythmen gedrosselt und mit realistischen Browser-Fingerprints ausgestattet.
Selbst bei Erfolgsraten weit unter einem Prozent geht die Rechnung auf: Eine Liste mit einer Million Zugangsdaten kann Tausende gültige Accounts liefern, die anschließend leergeräumt, weiterverkauft oder für weiteren Betrug genutzt werden.
Credential Stuffing vs. Brute Force
Beide Angriffe zielen auf Login-Formulare, und der Unterschied ist für die Abwehr entscheidend. Ein Brute-Force-Angriff rät viele Passwörter für einen Account — das können Sperr-Richtlinien stoppen. Credential Stuffing testet ein bekanntes Passwort pro Account über viele Accounts hinweg: Jeder Account sieht nur einen einzigen fehlgeschlagenen oder erfolgreichen Versuch, sodass Account-Sperren nie auslösen. Das macht Credential Stuffing allein anhand von Login-Fehlermustern erheblich schwerer zu erkennen.
Warnsignale
Typische Indikatoren sind ein Anstieg der Login-Fehlerrate insgesamt, Login-Versuche auf viele nicht existierende oder inaktive Accounts, Traffic-Spitzen am Authentifizierungs-Endpunkt aus verschiedensten IP-Bereichen sowie ein ungewöhnliches Verhältnis von Login-Versuchen zu nachfolgender Nutzeraktivität. Unser Artikel über Account-Takeover-Angriffe behandelt den gesamten Angriffszyklus.
Wie man Credential Stuffing verhindert
Die Abwehr kombiniert mehrere Ebenen. Multi-Faktor-Authentifizierung begrenzt den Schaden eines passenden Passworts. Der Abgleich mit bekannten Datenlecks stoppt kompromittierte Zugangsdaten bei Registrierung und Passwort-Reset. Das Monitoring der oben genannten Indikatoren erkennt Kampagnen früh. Und weil der Angriff von billiger, hochvolumiger Automatisierung lebt, bricht die Verifizierung, dass jeder Login-Versuch aus einem echten, von einem Menschen bedienten Browser stammt — die Prüfung, die Bot-Schutz-Dienste wie CaptchaFox noch vor der Bewertung der Zugangsdaten durchführen — die Ökonomie des Angriffs: Rechenkosten, die für einen Login trivial sind, werden über eine Million abgespielter Zugangsdaten untragbar, während sich echte Nutzer ohne Reibung anmelden.
Über CaptchaFox
CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.
Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.