Sicherheit

Credential Stuffing

Automatisierte Anmeldeversuche mit Passwörtern, die bei einem anderen Dienst abgeflossen sind. Wer ein Passwort wiederverwendet, macht aus einem Datenleck ein Risiko für mehrere Konten, nutzen Sie daher für jedes Konto ein eindeutiges Passwort.

So funktioniert es

Credential Stuffing probiert bereits erbeutete Kombinationen aus Benutzername und Passwort bei anderen Diensten aus. Es beruht auf Passwortwiederverwendung statt auf vollständigem Erraten aller Zeichen. Deshalb können fremd gestohlene Zugangsdaten auch ein Konto bei einem gut gepflegten Dienst gefährden.

Ein praktisches Beispiel

Verwendet jemand dieselbe E-Mail-Adresse und dasselbe Passwort für Shop und Postfach, liefert ein Shopdatenleck eine Kombination für einen Anmeldeversuch am Postfach. Ein erfolgreicher Zugang kann weitere Passwortzurücksetzungen ermöglichen. Dies ist eine beispielhafte Kette und kein Beweis, dass jedes geleakte Passwort noch funktioniert.

Was Sie prüfen sollten

Nutzen Sie unterschiedliche Passwörter je Dienst und passende zusätzliche Authentifizierung. Ersetzen Sie nach vermutetem Zugangsdatenleck wiederverwendete Passwörter auf allen betroffenen Konten, beginnend mit wichtigen Wiederherstellungskonten. Prüfen Sie aktive Sitzungen, Weiterleitungen und Wiederherstellungsdaten. Betreiber sollten ungewöhnliche Anmeldemuster überwachen und geeignete Missbrauchskontrollen einsetzen.

Grenzen und sichere Nutzung

Ein Passwortwechsel allein beim betroffenen Shop schützt keinen anderen Dienst mit alter Kombination. Zusätzliche Authentifizierung reduziert Risiken, verhindert jedoch nicht jeden Sitzungsdiebstahl oder täuschende Freigabeaufforderungen. Fehlgeschlagene Anmeldungen können andere Ursachen haben. Bewerten Sie Anbieterprotokolle, statt einen einzelnen Hinweis als Beweis erfolgreicher Kontoübernahme zu behandeln.

Technische Quellen

← Alle Glossarbegriffe