Beveiliging tegen Credential Stuffing: Stop Geautomatiseerde Accountovernamen
Belangrijkste inzichten
- Credential stuffing maakt gebruik van gelekte gebruikersnaam en wachtwoordcombinaties uit datalekken voor geautomatiseerde inlogpogingen. Meer dan 24 miljard gestolen inloggegevens zijn voor aanvallers beschikbaar.
- Ook een succespercentage van 0,1-2% leidt tot duizenden gecompromitteerde accounts wanneer per uur miljoenen inloggegevens worden getest.
- MFA is de beste verdediging het stopt 99,9% van credential stuffing aanvallen, zelfs wanneer wachtwoorden correct zijn ingevuld.
- Detectie combineert snelheidsbeperking, IP-reputatie, device fingerprintingen gedragsanalyse om geautomatiseerde inlogpogingen op te sporen.
- Credential stuffing vormt een bedrijfskritiek risico: het leidt tot accountovername, diefstal van gegevens, financiële fraude en regelgeving aansprakelijkheid.
Inhoudsopgave
Elke grote datalekking voert brandstof toe aan het credential stuffing-ecosysteem. LinkedIn verliest 164 miljoen inloggegevens, Yahoo stelt 3 miljard accounts bloot, Collection #1 verzamelt 773 miljoen unieke e-mail/wachtwoordcombinaties. Al die wachtwoorden verdwijnen niet zomaar. Ze worden munitie voor geautomatiseerde accountovernamen.
Credential stuffing is vandaag de meest voorkomende aanval op loginpagina's. Het is goedkoop, effectief en schaalbaar. Heb je applicatie gebruikersaccounts, dan ben je een doelwit.
Wat Is Credential Stuffing?
Credential stuffing is een geautomatiseerde aanval die gebruikmaakt van gestolen gebruikersnaam/wachtwoordparen uit datalekken om massaal in te loggen op doelwebsites. Het exploiteert één cruciaal menselijk gedrag: wachtwoordhergebruik.
Hoe Credential Stuffing-Aanvallen Werken
- Inloggegevenscatalogussen verkrijgen: Gekocht op darkweb-markten (5-50 dollar voor miljoenen inloggegevens) of samengesteld uit openbare lekdumps
- Automatiseringstools instellen: Aangepaste scripts, OpenBullet, SentryMBA of speciaal gebouwde botframeworks
- Verspreiden over proxy's: Loginpogingen doorsturen via residentiële proxy-netwerken om IP-gebaseerde blokkering te omzeilen
- Op grote schaal uitvoeren: Duizenden tot miljoenen inloggegvensparen per uur tegen de loginendpoint van het doelwit testen
- Geldige logins verzamelen: Accounts inzamelen waar inloggegevens werkten, vervolgens misbruiken (gegevensdiefstal, financiële fraude, wederverkoop)
Credential Stuffing versus Brute Force
| Aspect | Credential Stuffing | Brute Force |
|---|---|---|
| Input | Echte gestolen inloggegevens | Willekeurige of opeenvolgende wachtwoorden |
| Doelwit | Veel accounts tegelijk | Eén account |
| Slagingspercentage | 0,1-2% (zeer effectief op grote schaal) | Vrijwel nul bij sterke wachtwoorden |
| Snelheid | Miljoenen pogingen per uur | Duizenden pogingen per uur |
| Detectie | Moeilijker (verspreid, maakt gebruik van echte inloggegevens) | Makkelijker (veel mislukte pogingen op één account) |
| Databron | Datalekken | Wachtwoordlijsten en gegenereerde wachtwoorden |
De omvang van het probleem
- 24+ miljard gestolen inloggegevensparen beschikbaar voor aanvallers
- $50 miljard+ geschatte jaarlijkse verliezen door fraude met accountovernamen
- 193 miljard credential stuffing-pogingen gedetecteerd door Akamai in 2024
- Financiële diensten zijn het #1 doelwit (34% van alle aanvallen), gevolgd door retail (17%) en gastvrijheid (10%)
Detectiemethoden
Snelheidsgebaseerde detectie
Controleer de snelheid van inlogpogingen per IP, per gebruiker en per devicevingerafdruk. Normale gebruikers proberen niet 50 keer per minuut in te loggen op verschillende accounts.
Analyse van IP-reputatie
Markeer inlogpogingen vanaf datacenter-IP's, bekende proxy- en VPN-services, Tor-exitnodes en IP's met lage reputatiescores. Geavanceerde aanvallen gebruiken residentiële proxies om dit te omzeilen.
Devicevingerafdruk
JavaScript en TLS-vingerafdrukken Identificeert wie werkelijk achter inlogpogingen zit. Botframeworks laten herkenbare vingerafdrukken achter die afwijken van echte browsers.
Gedragsanalyse
Echte gebruikers navigeren naar inlogpagina's, typen inloggegevens in menselijk tempo en interacteren met pagina-elementen. Bots versturen inloggegevens zonder enige paginainteractie.
Snelheid van inlogpogingen
Volg hoeveel verschillende gebruikersnaam/wachtwoordcombinaties vanuit één bron worden geprobeerd. Normale gebruikers proberen niet 1.000 verschillende accountlogins vanuit één sessie.
Bescherm je gebruikers tegen accountovernamen
Unled Network biedt botdetectie, bescherming tegen credential stuffing en beveiligingsinfrastructuur die accounts veilig houdt en je platform beschermt.
Bescherming activeren →Beschermingsstrategieën
1. Zet snelheidslimieten in
Pas strikte snelheidslimieten toe op loginendpoints, maximaal 5 tot 10 inlogpogingen per IP per minuut met toenemende vertragingen na mislukkingen. Gebruik geleidelijke beveiligingen: CAPTCHA na 3 mislukkingen, tijdelijk blokkeren na 10.
2. Zet botbeveiliging in
Gebruik Cloudflare Bot Management of soortgelijke oplossingen om geautomatiseerde inlogpogingen op te sporen en te blokkeren voordat ze je applicatie bereiken.
3. Vraag om verificatie bij verdachte verzoeken
Presenteer beheerde verificaties (Cloudflare Turnstile, hCaptcha) voor inlogpogingen met lage botscore, ongewone geografische locaties of onbekende apparaten.
4. Eisen sterke wachtwoorden
Zet wachtwoorden in die niet in bekende datalekdatabases voorkomen. Services als de API van HaveIBeenPwned stellen je in staat wachtwoorden real-time tegen miljarden gelekte inloggegevens te controleren.
5. Implementeer accountblokkering (voorzichtig)
Blokkeer accounts na meerdere mislukte pogingen, maar wees voorzichtig. Aanvallers kunnen blokkeermaatregelen gebruiken om legitieme gebruikers lastig te vallen. Kies voor tijdelijke blokkering van 15 tot 30 minuten in plaats van permanent, en combineer met CAPTCHA.
MFA: Het ultieme verweer
MFA-opties gerangschikt naar beveiligingsniveau:
- Hardwarebeveiligingssleutels (YubiKey, Titan): Sterkste, phishingbestendig
- Authenticator-apps (Google Authenticator, Authy): Sterk, breed ondersteund
- Pushmeldingen (Duo, Microsoft Authenticator): Praktisch, matige beveiliging
- SMS- en e-mailcodes: Zwakste vorm van MFA maar nog altijd beter dan geen MFA (kwetsbaar voor SIM-swap aanvallen)
WAF-regels tegen credential stuffing
Stel je WAF in met deze regels:
- Limiteer aanvragen op /login, /signin, /auth endpoints: 5-10 verzoeken per IP per minuut
- Controleer loginpogingen met lage bot-score: Plaats een managed challenge voor bot-scores onder de 30
- Blokkeer bekende slechte user agents: Python-requests, Go-http, curl op login endpoints
- Geografische beperkingen: Vraag om verificatie bij loginpogingen vanuit onverwachte landen voor jouw gebruikersbasis
- Header-analyse: Weiger verzoeken zonder standaard browserheaders (Accept-Language, enzovoort)
Monitoring van gelekte credentials
- HaveIBeenPwned: Controleer of de inloggegevens van je gebruikers in bekende breaches voorkomen
- Google Password Checkup: Waarschuwt gebruikers wanneer opgeslagen wachtwoorden in breaches zijn gevonden
- Enzoic / SpyCloud: Enterprise-diensten voor credential monitoring met real-time waarschuwingen
- Proactief resetten: Dwing wachtwoordwijzigingen af voor gebruikers wier inloggegevens in nieuwe breach-datasets voorkomen
Incidentbestrijding
- Detecteer: Houd ongewone loginpatronen in de gaten: plotselinge stijging in mislukte inlogpogingen, succesvolle logins vanuit nieuwe locaties
- Beperken: Stel snelheidsbeperkingen in, activeer CAPTCHA bij aanmelding, blokkeer IP-adressen van geïdentificeerde aanvallers
- Onderzoeken: Bepaal welke accounts zijn gecompromitteerd en welke gegevens zijn ingekeken
- Herstel: Forceer wachtwoordwijzigingen voor gecompromitteerde accounts, intrek actieve sessies, stel getroffen gebruikers op de hoogte
- Voorkomen: Zet MFA in, installeer botbeheer, voeg monitoring voor gelekte inloggegevens toe
Beveilig je platform tegen geautomatiseerde aanvallen
Van credential stuffing tot DDoS, ons team implementeert meerdere beveiligingslagen die je gebruikers en bedrijf beschermen. Toezicht en incidentbestrijding, dag en nacht.
Telegram: @unlednetwork → Stuur ons een WhatsApp →
Reacties
Vraag of eigen ervaring? Doe mee met de discussie. Uw e-mail blijft privé.
We implemented this last month and already seeing positive signals.
Good point. The combination of proper structure and testing makes all the difference for this strategy.