Beskyttelse mod credential stuffing: Stop automatiserede kontokapringsangreb
Vigtige pointer
- Credential stuffing bruger lækkede brugernavn/adgangskode-par fra datalæk til at forsøge automatiserede logins, over 24 milliarder stjålne legitimationsoplysninger er tilgængelige for angribere.
- Selv en succesrate på 0,1-2 % resulterer i tusindvis af kompromitterede konti, når millioner af legitimationsoplysninger testes i timen.
- MFA er det bedste forsvar, det blokerer 99,9 % af credential stuffing-angreb, selv når adgangskoderne er korrekte.
- Detektion kombinerer hastighedsbegrænsning, IP-omdømme, enhedsaftryk og adfærdsanalyse for at identificere automatiserede login-forsøg.
- Credential stuffing er en kritisk trussel for virksomheder: det fører til kontokapring, datatyveri, økonomisk svindel og regulatorisk ansvar.
Indholdsfortegnelse
- Hvad er credential stuffing?
- Sådan fungerer credential stuffing-angreb
- Credential stuffing vs. brute force
- Omfanget af problemet
- Detektionsmetoder
- Beskyttelsesstrategier
- MFA: Det ultimative forsvar
- WAF-regler mod credential stuffing
- Overvågning af lækkede legitimationsoplysninger
- Håndtering af sikkerhedshændelser
Hvert større datalæk nærer credential stuffing-økosystemet. Da LinkedIn mistede 164 millioner legitimationsoplysninger, da Yahoo eksponerede 3 milliarder konti, da Collection #1 samlede 773 millioner unikke e-mail/adgangskode-par, alle disse adgangskoder forsvandt ikke. De blev ammunition til automatiserede kontokapringsangreb.
Credential stuffing er nu det mest almindelige angreb mod login-slutpunkter. Det er billigt, effektivt og skalerbart. Hvis din applikation har brugerkonti, er du et mål.
Den største enkeltstående løftestang for betalt medie-performance i 2026 er kontohygiejne. Ældre konti, rene betalingsinstrumenter og isolerede browserprofiler giver en 30 til 50 procents CPAiCost Per Acquisition. Prisen du betaler for én konvertering (salg, tilmelding, lead).Lær mere i ordlisten → fordel på den samme kreative.
Hvad er credential stuffing?
Credential stuffing er et automatiseret angreb, der bruger lister over stjålne brugernavn/adgangskode-kombinationer fra datalæk til at forsøge masselogins på målrettede hjemmesider. Det udnytter én kritisk menneskelig adfærd: genbrug af adgangskoder.
Sådan fungerer credential stuffing-angreb
- Anskaf lister over legitimationsoplysninger: Købt på dark web-markeder ($5-50 for millioner af legitimationsoplysninger) eller samlet fra offentlige lækdumps
- Konfigurer automatiseringsværktøjer: Brugerdefinerede scripts, OpenBullet, SentryMBA eller specialbyggede bot-rammeværker
- Distribuer via proxyer: Diriger login-forsøg gennem netværk af residentielle proxyer for at undgå IP-baseret blokering
- Udfør i stor skala: Test tusindvis til millioner af legitimationspar i timen mod målets login-slutpunkt
- Høst gyldige logins: Saml konti, hvor legitimationsoplysningerne virkede, og udnyt dem derefter (datatyveri, økonomisk svindel, videresalg)
Credential stuffing vs. brute force
| Aspekt | Credential stuffing | Brute force |
|---|---|---|
| Input | Virkelige stjålne legitimationsoplysninger | Tilfældige/sekventielle adgangskoder |
| Mål | Mange konti samtidigt | En enkelt konto |
| Succesrate | 0,1-2 % (meget effektiv i stor skala) | Tæt på nul for stærke adgangskoder |
| Hastighed | Millioner af forsøg/time | Tusindvis af forsøg/time |
| Detektion | Sværere (distribueret, bruger virkelige legitimationsoplysninger) | Lettere (mange mislykkede forsøg på én konto) |
| Kildedata | Datalæk | Adgangskodeordbøger/generering |
Omfanget af problemet
- 24+ milliarder stjålne legitimationspar tilgængelige for angribere
- $50 milliarder+ estimerede årlige tab fra kontokapringssvindel
- 193 milliarder credential stuffing-forsøg opdaget af Akamai i 2024
- Finansielle tjenester er det primære mål (34 % af alle angreb), efterfulgt af detailhandel (17 %) og hotelbranchen (10 %)
Detektionsmetoder
Hastighedsbaseret detektion
Overvåg login-forsøgshastighed pr. IP, pr. bruger og pr. enhedsaftryk. Normale brugere forsøger ikke 50 logins i minuttet fra forskellige konti.
IP-omdømmeanalyse
Marker login-forsøg fra datacenter-IP'er, kendte proxy-/VPN-tjenester, Tor-udgangsnoder og IP'er med dårlig omdømmescore. Avancerede angreb bruger residentielle proxyer for at omgå dette.
Enhedsaftryk
JavaScript- og TLS-aftryk identificerer den faktiske klient bag login-forsøg. Bot-rammeværker producerer identificerbare aftryk, der adskiller sig fra rigtige browsere.
Adfærdsanalyse
Legitime brugere navigerer til login-sider, indtaster legitimationsoplysninger i menneskelig hastighed og interagerer med sideelementer. Botter indsender legitimationsoplysninger programmatisk uden sideinteraktion.
Legitimationshastighed
Spor, hvor mange forskellige brugernavn/adgangskode-kombinationer der forsøges fra en enkelt kilde. Legitime brugere forsøger ikke 1.000 forskellige kontologins fra én session.
Beskyt dine brugere mod kontokapring
Unled Network tilbyder botdetektion, beskyttelse mod credential stuffing og sikkerhedsinfrastruktur, der holder dine brugeres konti sikre og din platform beskyttet.
Få beskyttelse nu →Beskyttelsesstrategier
1. Implementer hastighedsbegrænsning
Anvend strenge hastighedsgrænser for login-slutpunkter: maks. 5-10 login-forsøg pr. IP pr. minut, med stigende forsinkelser efter fejl. Brug progressive udfordringer, CAPTCHA efter 3 fejl, midlertidig låsning efter 10.
2. Implementer bot-håndtering
Brug Cloudflare Bot Management eller lignende løsninger til at opdage og blokere automatiserede login-forsøg, før de når din applikation.
3. Udfordr mistænkelige anmodninger
Præsenter administrerede udfordringer (Cloudflare Turnstile, hCaptcha) for login-forsøg med lav bot-score, usædvanlige geografiske placeringer eller ukendte enheder.
4. Håndhæv stærke adgangskoder
Kræv adgangskoder, der ikke findes i kendte lækdatabaser. Tjenester som HaveIBeenPwned's API lader dig tjekke adgangskoder mod milliarder af kendte lækkede legitimationsoplysninger i realtid.
5. Implementer kontolåsning (forsigtigt)
Lås konti efter flere mislykkede forsøg, men vær forsigtig. Angribere kan misbruge låsningspolitikker til at DOS-lægge legitime brugere. Brug midlertidige låsninger (15-30 minutter) frem for permanente låse, og kombiner med CAPTCHA.
MFA: Det ultimative forsvar
MFA-muligheder rangeret efter sikkerhedsstyrke:
- Hardware-sikkerhedsnøgler (YubiKey, Titan): Stærkest, phishing-resistent
- Autentificeringsapps (Google Authenticator, Authy): Stærk, bredt understøttet
- Push-notifikationer (Duo, Microsoft Authenticator): Praktisk, moderat sikkerhed
- SMS/e-mail-koder: Svageste MFA, men stadig langt bedre end ingen MFA (sårbar over for SIM-swapping)
WAF-regler mod credential stuffing
Konfigurer din WAF med disse regler:
- Hastighedsbegræns /login, /signin, /auth-slutpunkter: 5-10 anmodninger pr. IP pr. minut
- Udfordr login-forsøg med lav bot-score: Præsenter administreret udfordring for bot-scorer under 30
- Bloker kendte dårlige user agents: Python-requests, Go-http, curl på login-slutpunkter
- Geografiske begrænsninger: Udfordr login-forsøg fra uventede lande for din brugerbase
- Header-analyse: Bloker anmodninger, der mangler standard browser-headere (Accept-Language osv.)
Overvågning af lækkede legitimationsoplysninger
- HaveIBeenPwned: Tjek, om dine brugeres legitimationsoplysninger findes i kendte læk
- Google Password Checkup: Advarer brugere, når gemte adgangskoder findes i læk
- Enzoic / SpyCloud: Virksomhedstjenester til overvågning af legitimationsoplysninger med alarmer i realtid
- Proaktive nulstillinger: Tving adgangskodeskift for brugere, hvis legitimationsoplysninger dukker op i nye lækdatasæt
Håndtering af sikkerhedshændelser
- Opdag: Overvåg for usædvanlige login-mønstre, pludselig stigning i mislykkede logins, succesfulde logins fra nye placeringer
- Inddæm: Aktivér hastighedsbegrænsning, aktiver CAPTCHA ved login, bloker identificerede angriber-IP'er
- Undersøg: Fastslå, hvilke konti der blev kompromitteret, hvilke data der blev tilgået
- Afhjælp: Tving adgangskodenulstillinger for kompromitterede konti, tilbagekald aktive sessioner, underret berørte brugere
- Forebyg: Implementer MFA, implementer bot-håndtering, tilføj overvågning af lækkede legitimationsoplysninger
Kommentarer
Har du et spørgsmål eller egen erfaring? Deltag i samtalen. Din e-mail vises aldrig.
How long does it typically take to see results?
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.