Beveiliging

Credential Stuffing

Geautomatiseerde inlogpogingen met wachtwoorden die bij een andere dienst zijn gelekt. Een hergebruikt wachtwoord laat één datalek meerdere accounts raken, dus gebruik voor elk account een uniek wachtwoord.

Zo werkt het

Credential stuffing probeert eerder verkregen gebruikersnamen en wachtwoorden bij andere diensten. Het benut wachtwoordhergebruik in plaats van ieder teken opnieuw te raden. Een account bij een goed onderhouden dienst kan daardoor gevaar lopen door inloggegevens die op een heel andere website zijn gestolen.

Een praktisch voorbeeld

Gebruikt iemand dezelfde e-mail en hetzelfde wachtwoord voor een winkel en mailbox, dan kan een winkellek een combinatie leveren voor de mailbox. Succesvolle toegang kan verdere wachtwoordherstelacties mogelijk maken. Dit is een voorbeeldketen, geen bewijs dat ieder gelekt wachtwoord nog werkt.

Wat u kunt controleren

Gebruik per dienst een afzonderlijk wachtwoord en activeer passende extra authenticatie. Vervang na een vermoedelijk lek hergebruikte wachtwoorden op alle betrokken accounts, te beginnen met belangrijke herstelaccounts. Controleer actieve sessies, doorstuurinstellingen en herstelgegevens. Dienstbeheerders moeten ook ongewone inlogpatronen bewaken en passende maatregelen tegen misbruik toepassen.

Grenzen en veilig gebruik

Alleen het wachtwoord van de getroffen website wijzigen beschermt geen andere site die de oude combinatie gebruikt. Extra authenticatie vermindert risico maar voorkomt niet iedere sessiediefstal of misleidend goedkeuringsverzoek. Mislukte logins kunnen andere oorzaken hebben; beoordeel aanbiedergegevens in plaats van één melding als bewijs van succesvolle overname te zien.

Technische bronnen

← Alle begrippen