So funktioniert es
Credential Stuffing probiert bereits erbeutete Kombinationen aus Benutzername und Passwort bei anderen Diensten aus. Es beruht auf Passwortwiederverwendung statt auf vollständigem Erraten aller Zeichen. Deshalb können fremd gestohlene Zugangsdaten auch ein Konto bei einem gut gepflegten Dienst gefährden.
Ein praktisches Beispiel
Verwendet jemand dieselbe E-Mail-Adresse und dasselbe Passwort für Shop und Postfach, liefert ein Shopdatenleck eine Kombination für einen Anmeldeversuch am Postfach. Ein erfolgreicher Zugang kann weitere Passwortzurücksetzungen ermöglichen. Dies ist eine beispielhafte Kette und kein Beweis, dass jedes geleakte Passwort noch funktioniert.
Was Sie prüfen sollten
Nutzen Sie unterschiedliche Passwörter je Dienst und passende zusätzliche Authentifizierung. Ersetzen Sie nach vermutetem Zugangsdatenleck wiederverwendete Passwörter auf allen betroffenen Konten, beginnend mit wichtigen Wiederherstellungskonten. Prüfen Sie aktive Sitzungen, Weiterleitungen und Wiederherstellungsdaten. Betreiber sollten ungewöhnliche Anmeldemuster überwachen und geeignete Missbrauchskontrollen einsetzen.
Grenzen und sichere Nutzung
Ein Passwortwechsel allein beim betroffenen Shop schützt keinen anderen Dienst mit alter Kombination. Zusätzliche Authentifizierung reduziert Risiken, verhindert jedoch nicht jeden Sitzungsdiebstahl oder täuschende Freigabeaufforderungen. Fehlgeschlagene Anmeldungen können andere Ursachen haben. Bewerten Sie Anbieterprotokolle, statt einen einzelnen Hinweis als Beweis erfolgreicher Kontoübernahme zu behandeln.