Credential stuffing
本页内容
- 什么是credential stuffing?
- 关于攻击
- 攻击流程
- Credential stuffing 与暴力破解攻击的区别
- 检测机制
- 使用Log360检测并缓解credential stuffing攻击
什么是credential stuffing?
Credential stuffing是一种网络攻击,攻击者非法获取登录凭据——包括用户名和密码——以未经授权访问账户或系统。这些凭据可能来自之前的数据泄露或暗网。随后,攻击者使用这些被盗凭据尝试访问各种系统或账户。攻击者假设许多人在多个账户、在线服务和平台上重复使用相同的密码或登录凭据,这种做法称为凭据重叠。
关于攻击:
历史背景
Credential stuffing攻击在2010年代初开始流行,网络犯罪分子认识到被盗登录凭据的价值。多起高调的数据泄露事件,如2012年的LinkedIn泄露和2013年的Yahoo泄露,暴露了大量用户凭据数据库。随着攻击者技术的提升,他们开发了复杂的自动化工具和脚本,以简化在各种在线平台上测试被盗凭据的过程。这些工具使攻击者能够以最小的努力进行大规模攻击。
攻击流程
Credential stuffing攻击通常遵循以下明确的攻击流程:
获取被盗凭据
攻击者从暗网的非法渠道购买或获取用户名和密码列表。这些数据集通常是数据泄露的结果。
自动化登录尝试
攻击者部署自动化机器人或脚本,系统地尝试登录多个用户账户。这些机器人被编程为模拟合法登录尝试,同时隐藏其真实IP地址,使检测可疑活动更加困难。
账户访问
当机器人成功匹配被盗凭据与账户时,攻击者获得未经授权的访问权限。一旦进入,他们可能访问敏感信息。
持续监控
攻击者密切监控机器人,继续在其他账户上测试相同的用户名和密码组合。一旦获得账户访问权限,攻击者会制定提取信息和后续行动的策略。
Credential stuffing 与暴力破解攻击的区别
Credential stuffing
方法
Credential stuffing涉及攻击者使用先前被盗的用户名和密码组合,访问多个在线服务的用户账户。
攻击策略
攻击者依赖于许多人在多个在线账户中重复使用相同登录凭据的事实。网络犯罪分子系统地在各种平台上测试这些被盗凭据。
攻击特征
攻击者通常使用自动化工具和机器人加快在多个平台上测试被盗凭据的过程。
暴力破解攻击
方法
在暴力破解攻击中,攻击者系统地猜测所有可能的用户名和密码组合,直到找到正确的为止。
攻击策略
暴力破解攻击不依赖被盗凭据。相反,它们从最简单或最常见的密码开始,系统地遍历所有可能的组合。
攻击特征
这种方法涉及系统地猜测密码组合,尤其针对强密码时,可能非常耗时。
检测机制
检测credential stuffing攻击需要结合技术解决方案、监控和用户教育。
- 利用异常检测算法识别异常登录模式,例如短时间内来自不同地理位置的多次登录失败。异常情况可触发警报以便进一步调查。
- 监控登录尝试的地理位置。如果登录尝试在短时间内来自不同地点,可能表明攻击。地理位置数据可从IP地址获取。
- 实施行为分析系统,检查用户登录时的行为。这些系统能检测异常模式,如非标准时间或来自不熟悉设备的登录尝试。
- 订阅威胁情报源,提供已知恶意IP地址或与credential stuffing攻击相关的模式信息。阻止或监控来自这些来源的流量。
- 使用SIEM系统汇总并分析来自各种来源的日志数据。SIEM可帮助识别表明credential stuffing尝试的模式和异常。
ManageEngine Log360是一款集成DLP和CASB功能的统一SIEM解决方案,结合预定义和自定义关联规则、实时警报和自动化工作流,检测并缓解credential stuffing攻击。
这里有一个模拟视频,展示如何通过实施Log360检测暴力破解或credential stuffing攻击。
利用Log360的功能提升您的安全态势
让我们的专家评估您的安全需求,并演示Log360如何帮助满足这些需求。
使用Log360检测并缓解credential stuffing攻击
1. 关联规则
关联规则是预定义或自定义配置的规则,当日志和事件数据中出现特定模式或事件时触发警报或操作。Log360 提供了针对暴力破解攻击的关联规则,该规则可修改以检测凭证填充攻击。可以定义单个账户的最大失败登录次数(事件 ID 4625)。


2. 实时警报
一旦达到最大登录尝试次数,解决方案将触发实时警报。该警报作为对 SOC 团队的即时通知,表明发生了符合预定义规则的过度登录尝试的安全事件。
3. 自动化工作流
通过设置事件工作流,可以轻松管理安全事件。这些工作流会自动执行,可配置为禁用受损用户账户并终止进程。工作流可以与警报配置文件关联和集成,以便在警报触发时立即执行,有助于减少警报疲劳并确保即时响应。



