Credential Stuffing

Credential stuffing היא התקפה אוטומטית המשתמשת באישורי גישה שנגנבו מדליפות כדי לנסות לקבל גישה למספר שירותים, תוך ניצול השימוש החוזר בסיסמאות על ידי המשתמשים.

מהו Credential Stuffing

Credential stuffing מתרחש כאשר תוקפים משתמשים ברשימות של שמות משתמש וסיסמאות שהושגו בדליפות מידע (breaches) כדי לנסות לקבל גישה לשירותים אחרים. בניגוד ל- brute force, credential stuffing משתמש באישורי גישה אמיתיים שכבר נחשפו.

ההתקפה מנצלת את ההתנהגות הנפוצה של משתמשים לעשות שימוש חוזר באותם אישורי גישה ב- מספר אתרים ושירותים. עם מיליארדי אישורי גישה הזמינים ב-breach databases, התוקפים מגיעים לשיעור הצלחה גבוה.

כיצד זה עובד

1. השגת אישורי גישה: תוקפים משיגים מאגרי אישורי גישה (dumps) מ- דליפות ציבוריות או underground markets.

2. הכנת רשימות: אישורי הגישה מעוצבים ומוכנים ל- התקפה אוטומטית.

3. שימוש ב-bots: כלים אוטומטיים בודקים אלפי אישורי גישה בדקה כנגד שירותי המטרה.

4. התחמקות מזיהוי: שימוש ב-proxies מתחלפים, user-agents מגוונים ו- טכניקות התחמקות מ-CAPTCHA.

5. Account Takeover: אישורי גישה תקפים מנוצלים לגישה לא מורשית, הונאה או מכירה חוזרת.

ההשפעות של Credential Stuffing

Account Takeover: פגיעה בחשבונות של משתמשים לגיטימיים.

הונאה פיננסית: גישה לחשבונות בנק, כרטיסי אשראי, ארנקים דיגיטליים.

גניבת מידע: גישה למידע אישי, ארגוני או חסוי.

נזק תדמיתי: אובדן אמון הלקוחות לאחר התקפות מוצלחות.

עלויות תפעוליות: משאבים המושקעים בזיהוי, תגובה, התראה ו- תמיכה במשתמשים שנפגעו.

עומס על התשתית: התקפות בקנה מידה גדול עלולות להשפיע על ביצועי השירותים.

כלים בשימוש בהתקפות

Sentry MBA: כלי פופולרי ל-credential stuffing עם תמיכה ב- מספר אתרים.

STORM: framework התקפה עם מודולים לשירותים שונים.

SNIPR: כלי המתמחה בהתקפות על APIs.

OpenBullet: framework בקוד פתוח לאוטומציה של התקפות.

Botnets: רשתות של מכונות שנפגעו מפיצות התקפות בקנה מידה גדול.

טכניקות הגנה

Multi-Factor Authentication (MFA): מוסיף שכבת אימות נוספת מעבר לשם משתמש וסיסמה.

Rate Limiting: מגביל את מספר ניסיונות ההתחברות לכל IP, משתמש או session.

CAPTCHA: מאתגר משתמשים להוכיח שהם בני אדם, ולא bots.

Device Fingerprinting: מזהה ועוקב אחר מכשירים ייחודיים כדי לזהות התנהגות חריגה.

Anomaly Detection: machine learning מזהה דפוסי התחברות חריגים.

Credential Monitoring: בודק אם אישורי הגישה של המשתמשים מופיעים ב- breach databases.

Passwordless Authentication: מבטל סיסמאות באמצעות ביומטריה, magic links או passkeys.

זיהוי התקפות

אינדיקטורים ל-credential stuffing מתמשך:

  • זינוק בניסיונות התחברות כושלים
  • ניסיונות מרובים מ-IPs שונים
  • דפוסי user-agents חשודים
  • מהירות בקשות חריגה
  • ניסיונות בשעות לא שגרתיות
  • התחברויות ממיקומים גאוגרפיים לא שגרתיים
  • שימוש ב-proxies או VPNs

הגנה פרואקטיבית

מדיניות סיסמאות חזקות: לדרוש סיסמאות מורכבות וייחודיות.

חינוך משתמשים: להעלות מודעות לסיכונים של שימוש חוזר בסיסמאות.

מנהלי סיסמאות: לעודד שימוש ב-password managers.

ניטור Breaches: שירותים כמו Have I Been Pwned כדי להתריע ל- משתמשים על אישורי גישה שנחשפו.

אילוץ איפוס סיסמאות: לאחר דליפות ידועות של אישורי גישה.

פתרונות מסחריים

Cloudflare Bot Management: הגנה מפני bots ו-credential stuffing.

Akamai Bot Manager: זיהוי והפחתה של התקפות אוטומטיות.

DataDome: הגנה בזמן אמת מפני bots והונאה.

PerimeterX: אבטחת אפליקציות מפני bots.

Arkose Labs: אתגרים אדפטיביים מפני אוטומציה.

תגובה לאירועים

כאשר מזוהה credential stuffing:

  • חסימת IPs: לחסום מקורות התקפה שזוהו
  • איפוס סיסמאות: לאלץ איפוס לחשבונות שנפגעו
  • התראת משתמשים: להתריע על ניסיונות גישה
  • ניתוח פורנזי: לחקור את ההיקף והמקור של ההתקפה
  • Hardening: ליישם בקרות נוספות

המלצות מסכמות

Credential stuffing היא איום הולך וגובר המנצל את החולשה האנושית של שימוש חוזר בסיסמאות. הגנה אפקטיבית משלבת בקרות טכניות (MFA, rate limiting, bot detection) עם חינוך משתמשים וניטור פרואקטיבי. ארגונים צריכים להניח שאישורי הגישה של המשתמשים קיימים ב-breach databases וליישם אסטרטגיית הגנה לעומק.