Credential Stuffing
Last updated
Last updated
Credential Stuffing (deutsch: Zugangsdatenbefüllung) ist eine Form von Cyberangriff, bei der Angreifer gestohlene oder geleakte Benutzernamen und Passwörter (Zugangsdaten) von einem Online-Dienst oder einer Website verwenden, um unbefugten Zugriff auf Benutzerkonten auf anderen Websites oder Diensten zu erlangen. Dieser Angriff funktioniert, weil viele Menschen dieselben Benutzernamen und Passwortkombinationen auf mehreren Online-Plattformen verwenden, was es relativ einfach für Angreifer macht, diese Zugangsdaten wiederzuverwenden, um auf andere Konten zuzugreifen.
Angreifer erhalten gestohlene Zugangsdaten oft aus verschiedenen Quellen, wie Datenlecks, Phishing-Kampagnen oder dem Darknet. Anstatt Passwörter zu knacken oder zu erraten, verwenden sie einfach bekannte Benutzernamen und Passwörter.
Credential Stuffing-Angriffe werden oft automatisiert durchgeführt, wobei Angreifer spezielle Software oder Skripte verwenden, um gestohlene Zugangsdaten in Anmeldeformularen auf Zielwebsites einzugeben. Diese automatisierten Tools können auf grossem Umfang rasch Login-Kombinationen ausprobieren.
Diese Angriffe sind effektiv, weil viele Benutzer tendieren dazu, dieselben Zugangsdaten auf mehreren Online-Diensten zu verwenden. Wenn Zugangsdaten einer Website kompromittiert werden, können Angreifer diese Wiederverwendbarkeit ausnutzen, um auf andere Konten, wie E-Mail, Bankwesen oder soziale Medien, zuzugreifen.
Sobald Angreifer Zugriff auf das Konto eines Opfers haben, können sie verschiedene schädliche Aktionen durchführen, darunter das Stehlen persönlicher Informationen, das Durchführen betrügerischer Transaktionen, das Verbreiten von Spam oder Malware und sogar das Sperren des Opfers aus seinem eigenen Konto.
Organisationen können mehrere Massnahmen ergreifen, um Credential Stuffing-Angriffe zu verhindern oder abzuschwächen. Dazu gehören die Implementierung von Multifaktor-Authentifizierung (MFA), die Überwachung von Login-Versuchen auf verdächtige Muster, der Einsatz von Bot-Erkennungs- und -Abwehrlösungen sowie die Aufklärung der Benutzer über die Bedeutung von starken, eindeutigen Passwörtern.
Benutzer sollten gute Sicherheitsgewohnheiten praktizieren, indem sie starke, eindeutige Passwörter für jeden Online-Dienst verwenden und MFA, wo immer möglich, aktivieren. Passwortmanager können Benutzern helfen, komplexe Passwörter für verschiedene Konten zu generieren und zu verwalten.
Credential Stuffing-Angriffe verdeutlichen die Bedeutung guter Passwortverwaltungspraktiken sowie die Notwendigkeit für Organisationen, robuste Sicherheitsmassnahmen zu implementieren, um unbefugten Zugriff auf Benutzerkonten zu erkennen und zu verhindern.