Zo werkt het
Credential stuffing probeert eerder verkregen gebruikersnamen en wachtwoorden bij andere diensten. Het benut wachtwoordhergebruik in plaats van ieder teken opnieuw te raden. Een account bij een goed onderhouden dienst kan daardoor gevaar lopen door inloggegevens die op een heel andere website zijn gestolen.
Een praktisch voorbeeld
Gebruikt iemand dezelfde e-mail en hetzelfde wachtwoord voor een winkel en mailbox, dan kan een winkellek een combinatie leveren voor de mailbox. Succesvolle toegang kan verdere wachtwoordherstelacties mogelijk maken. Dit is een voorbeeldketen, geen bewijs dat ieder gelekt wachtwoord nog werkt.
Wat u kunt controleren
Gebruik per dienst een afzonderlijk wachtwoord en activeer passende extra authenticatie. Vervang na een vermoedelijk lek hergebruikte wachtwoorden op alle betrokken accounts, te beginnen met belangrijke herstelaccounts. Controleer actieve sessies, doorstuurinstellingen en herstelgegevens. Dienstbeheerders moeten ook ongewone inlogpatronen bewaken en passende maatregelen tegen misbruik toepassen.
Grenzen en veilig gebruik
Alleen het wachtwoord van de getroffen website wijzigen beschermt geen andere site die de oude combinatie gebruikt. Extra authenticatie vermindert risico maar voorkomt niet iedere sessiediefstal of misleidend goedkeuringsverzoek. Mislukte logins kunnen andere oorzaken hebben; beoordeel aanbiedergegevens in plaats van één melding als bewijs van succesvolle overname te zien.