Credential Stuffing

Bij credential stuffing gebruiken criminelen gebruikersnamen en wachtwoorden die eerder bij een datalek zijn gestolen. Ze proberen die combinaties automatisch uit op veel andere inlogpagina's, in de hoop dat iemand hetzelfde wachtwoord opnieuw gebruikt. Werkt een combinatie? Dan nemen ze het account over.

Wat is credential stuffing?

Credential stuffing draait op één zwakke plek: het hergebruik van wachtwoorden. Veel mensen gebruiken dezelfde inloggegevens voor meerdere diensten. Zodra die gegevens bij één datalek uitlekken, kan een aanvaller ze bij tientallen andere diensten uitproberen.

Anders dan brute force, waarbij een aanvaller massaal willekeurige wachtwoorden gokt, werkt credential stuffing met echte, gestolen combinaties die ergens al geldig waren. Daardoor ligt het succespercentage hoger en vallen de pogingen minder snel op. Het einddoel is accountovername (account takeover): ongemerkt toegang tot het account van jouw medewerker of klant.

Hoe werkt een credential stuffing-aanval?

Een aanval verloopt meestal in drie stappen:

  • De aanvaller koopt of verzamelt lijsten met gelekte inloggegevens uit eerdere datalekken.
  • Met bots (geautomatiseerde software) voert hij die combinaties geautomatiseerd en op grote schaal in op inlogpagina's.
  • Een klein deel van de pogingen slaagt. Door de schaal levert dat toch genoeg werkende accounts op om winst te maken.

Elke geslaagde poging betekent een accountovername. Voor de aanvaller weegt volume daarom zwaarder dan precisie.

Wat is de rol van een SOC bij het detecteren van credential stuffing?

Een SOC (Security Operations Center) is het team en de techniek die jouw IT-omgeving continu bewaken. Voor credential stuffing let een SOC op signalen die een gewone gebruiker nooit ziet:

  • een plotselinge piek in mislukte inlogpogingen;
  • verdacht botverkeer vanaf veel verschillende IP-adressen;
  • onmogelijke reis-logins, waarbij één account binnen enkele minuten vanuit twee landen inlogt.

Meer over de werking lees je in onze uitleg over het Security Operations Center (SOC). Met continue monitoring, zoals bij het managed SOC van Aumatics, worden deze patronen vroeg zichtbaar. Zo grijp je in voordat een account echt wordt overgenomen. Aanvullende maatregelen zoals MFA (multifactorauthenticatie) maken buitgemaakte wachtwoorden bovendien minder bruikbaar.

Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?