Захист від атак з використанням викрадених облікових даних: Зупиніть автоматизоване захоплення акаунтів
Ключові висновки
- Атаки з використанням викрадених облікових даних використовують витікші пари ім'я користувача/пароль для спроб автоматизованого входу, понад 24 мільярди викрадених облікових даних доступні зловмисникам.
- Навіть 0,1-2% успішності призводить до тисяч зламаних акаунтів, коли перевіряються мільйони облікових даних на годину.
- MFA, це захист №1, він блокує 99,9% атак з використанням викрадених облікових даних, навіть коли паролі збігаються правильно.
- Виявлення поєднує обмеження швидкості, репутацію IP, цифровий відбиток пристрою та поведінковий аналіз для ідентифікації автоматизованих спроб входу.
- Атаки з використанням викрадених облікових даних, це критична бізнес-загроза: вони призводять до захоплення акаунтів, крадіжки даних, фінансового шахрайства та регуляторної відповідальності.
Зміст
- Що таке атаки з використанням викрадених облікових даних?
- Як працюють атаки з використанням викрадених облікових даних
- Атаки з використанням викрадених облікових даних проти брутфорсу
- Масштаб проблеми
- Методи виявлення
- Стратегії захисту
- MFA: Найкращий захист
- Правила WAF для атак з використанням викрадених облікових даних
- Моніторинг витікших облікових даних
- Реагування на інциденти
Кожен великий витік даних живить екосистему атак з використанням викрадених облікових даних. Коли LinkedIn втратив 164 мільйони облікових даних, коли Yahoo викрив 3 мільярди акаунтів, коли Collection #1 зібрав 773 мільйони унікальних пар електронна пошта/пароль, усі ці паролі не зникли. Вони стали боєприпасами для автоматизованих атак із захоплення акаунтів.
Атаки з використанням викрадених облікових даних тепер є найпоширенішою атакою, спрямованою на кінцеві точки входу. Це дешево, ефективно та масштабовано. Якщо ваш додаток має облікові записи користувачів, ви є ціллю.
Найбільший важіль для ефективності платних медіа у 2026 році, це гігієна акаунтів. Старі акаунти, чисті платіжні інструменти та ізольовані браузерні профілі дають 30-50% CPAiВартість залучення клієнта. Ціна, яку ви платите за одну конверсію (продаж, реєстрацію, лід).Дізнайтеся більше у глосарії → перевагу на тому самому креативі.
Що таке атаки з використанням викрадених облікових даних?
Атака з використанням викрадених облікових даних, це автоматизована атака, яка використовує списки викрадених комбінацій імен користувачів та паролів із витоків даних для масових спроб входу на цільові веб-сайти. Вона експлуатує одну критичну людську поведінку: повторне використання паролів.
Як працюють атаки з використанням викрадених облікових даних
- Отримання списків облікових даних: Придбання на ринках даркнету ($5-50 за мільйони облікових даних) або збір із публічних витоків даних
- Налаштування інструментів автоматизації: Власні скрипти, OpenBullet, SentryMBA або спеціалізовані бот-фреймворки
- Розподіл через проксі: Маршрутизація спроб входу через мережі резидентних проксі, щоб уникнути блокування за IP
- Виконання в масштабі: Тестування тисяч-мільйонів пар облікових даних на годину проти кінцевої точки входу цілі
- Збір дійсних логінів: Збір акаунтів, де облікові дані спрацювали, потім експлуатація (крадіжка даних, фінансове шахрайство, перепродаж)
Атаки з використанням викрадених облікових даних проти брутфорсу
| Аспект | Атаки з використанням викрадених облікових даних | Брутфорс |
|---|---|---|
| Вхідні дані | Реальні викрадені облікові дані | Випадкові/послідовні паролі |
| Ціль | Багато акаунтів одночасно | Один акаунт |
| Рівень успішності | 0,1-2% (дуже ефективно в масштабі) | Майже нульовий для надійних паролів |
| Швидкість | Мільйони спроб/годину | Тисячі спроб/годину |
| Виявлення | Складніше (розподілене, використовує реальні облікові дані) | Легше (багато невдалих спроб на один акаунт) |
| Джерело даних | Витоки даних | Словники/генерація паролів |
Масштаб проблеми
- 24+ мільярди викрадених пар облікових даних доступні зловмисникам
- 50+ мільярдів доларів щорічних збитків від шахрайства із захопленням акаунтів
- 193 мільярди спроб атак з використанням викрадених облікових даних виявлено Akamai у 2024 році
- Фінансові послуги є ціллю №1 (34% усіх атак), за ними йдуть роздрібна торгівля (17%) та готельний бізнес (10%)
Методи виявлення
Виявлення на основі швидкості
Моніторинг швидкості спроб входу за IP, за користувачем та за цифровим відбитком пристрою. Звичайні користувачі не намагаються виконати 50 входів за хвилину з різних акаунтів.
Аналіз репутації IP
Позначення спроб входу з IP-адрес дата-центрів, відомих проксі/VPN-сервісів, вихідних вузлів Tor та IP-адрес із поганою репутацією. Просунуті атаки використовують резидентні проксі, щоб обійти це.
Цифровий відбиток пристрою
JavaScript та TLS-відбитки ідентифікують реального клієнта, що стоїть за спробами входу. Бот-фреймворки створюють ідентифіковані відбитки, відмінні від реальних браузерів.
Поведінковий аналіз
Легітимні користувачі переходять на сторінки входу, вводять облікові дані з людською швидкістю та взаємодіють з елементами сторінки. Боти надсилають облікові дані програмно, без взаємодії зі сторінкою.
Швидкість облікових даних
Відстеження того, скільки різних комбінацій ім'я користувача/пароль випробовується з одного джерела. Легітимні користувачі не намагаються виконати 1000 різних входів в акаунти з однієї сесії.
Захистіть своїх користувачів від захоплення акаунтів
Unled Network надає виявлення ботів, захист від атак з використанням викрадених облікових даних та інфраструктуру безпеки, яка захищає акаунти ваших користувачів і вашу платформу.
Отримати захист зараз →Стратегії захисту
1. Впровадження обмеження швидкості
Застосуйте суворі ліміти швидкості до кінцевих точок входу: максимум 5-10 спроб входу на IP за хвилину, зі збільшенням затримки після невдач. Використовуйте прогресивні виклики, CAPTCHA після 3 невдач, тимчасове блокування після 10.
2. Розгортання управління ботами
Використовуйте Cloudflare Bot Management або подібні рішення для виявлення та блокування автоматизованих спроб входу до того, як вони досягнуть вашого додатку.
3. Виклик підозрілих запитів
Показуйте керовані виклики (Cloudflare Turnstile, hCaptcha) для спроб входу з низькими показниками ботів, незвичними географічними розташуваннями або нерозпізнаними пристроями.
4. Вимога надійних паролів
Вимагайте паролі, які не з'являються у відомих базах витоків. Сервіси, як-от API HaveIBeenPwned, дозволяють перевіряти паролі на відповідність мільярдам відомих витікших облікових даних у реальному часі.
5. Впровадження блокування акаунтів (обережно)
Блокуйте акаунти після кількох невдалих спроб, але будьте обережні. Зловмисники можуть використати політику блокування як зброю для DOS-атак на легітимних користувачів. Використовуйте тимчасові блокування (15-30 хвилин) замість постійних і поєднуйте з CAPTCHA.
MFA: Найкращий захист
Варіанти MFA, впорядковані за рівнем безпеки:
- Апаратні ключі безпеки (YubiKey, Titan): Найнадійніші, стійкі до фішингу
- Додатки-аутентифікатори (Google Authenticator, Authy): Надійні, широко підтримуються
- Push-сповіщення (Duo, Microsoft Authenticator): Зручні, помірна безпека
- SMS/Email коди: Найслабша MFA, але все ще набагато краще, ніж відсутність MFA (вразлива до SIM-свопінгу)
Правила WAF для атак з використанням викрадених облікових даних
Налаштуйте ваш WAF за допомогою цих правил:
- Обмеження швидкості для /login, /signin, /auth точок: 5-10 запитів на IP за хвилину
- Виклик спроб входу з низьким показником бота: Показувати керований виклик для показників бота нижче 30
- Блокування відомих поганих user-agent: Python-requests, Go-http, curl на кінцевих точках входу
- Географічні обмеження: Виклик спроб входу з неочікуваних країн для вашої бази користувачів
- Аналіз заголовків: Блокування запитів, у яких відсутні стандартні заголовки браузера (Accept-Language тощо)
Моніторинг витікших облікових даних
- HaveIBeenPwned: Перевірте, чи облікові дані ваших користувачів з'являються у відомих витоках
- Google Password Checkup: Сповіщає користувачів, коли збережені паролі знайдено у витоках
- Enzoic / SpyCloud: Корпоративні сервіси моніторингу облікових даних із сповіщеннями в реальному часі
- Проактивне скидання: Примусова зміна паролів для користувачів, чиї облікові дані з'являються в нових наборах витоків
Реагування на інциденти
- Виявлення: Моніторинг незвичних патернів входу, раптовий сплеск невдалих входів, успішні входи з нових місць
- Стримування: Увімкнення обмеження швидкості, активація CAPTCHA на вході, блокування виявлених IP-адрес зловмисників
- Розслідування: Визначення, які акаунти були скомпрометовані, до яких даних було отримано доступ
- Виправлення: Примусове скидання паролів для скомпрометованих акаунтів, скасування активних сесій, сповіщення постраждалих користувачів
- Запобігання: Впровадження MFA, розгортання управління ботами, додавання моніторингу витоків облікових даних
Коментарі
Маєте питання чи досвід? Приєднуйтесь. Ваш email не публікується.
Really helpful breakdown. Been looking for clear info on this topic.
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.