credential stuffing

termo

segurança

Tentativas de login automatizadas usando pares de usuário e senha roubados de outros vazamentos.

Como as pessoas reutilizam senhas, um conjunto vazado de um site é testado em massa contra muitos outros. Não é adivinhação; é reproduzir pares sabidamente válidos, e é por isso que senhas únicas e autenticação de múltiplos fatores o derrotam.

Credential stuffing não é adivinhação de senha. O atacante já tem pares reais de usuário e senha, colhidos do vazamento de outra empresa, e simplesmente os testa no seu serviço, na suposição razoável de que as pessoas reutilizam. A taxa de sucesso é baixa por tentativa e enorme no agregado, e é por isso que a operação roda em escala em vez de ser direcionada.

Isso derrota a maioria das defesas pensadas para força bruta. As senhas estão corretas, então regras de complexidade não ajudam. As tentativas vêm de proxies residenciais distribuídos, então a limitação por IP enxerga apenas um fio d'água. Cada login isolado parece inteiramente legítimo porque, da perspectiva do sistema de autenticação, ele é: credenciais válidas, apresentadas corretamente.

O que de fato funciona é tornar a senha insuficiente. A autenticação multifator quebra a economia do ataque, já que um par válido deixa de completar um login. Além disso, a detecção migra da correção para o comportamento, olhando velocidade entre contas, impressões digitais de dispositivo e cliente, e viagem impossível. Conferir credenciais contra bases de vazamentos conhecidos no cadastro e na redefinição fecha o ciclo, porque o jeito mais rápido de sobreviver a uma senha reutilizada é recusá-la.

Também conhecido como: credential-stuffing, cred stuffing

Todos os verbetes do glossário