Credential stuffing je jednou z nejrozšířenějších metod kybernetických útoků, která těží z nešvaru používání stejného hesla pro více internetových služeb. Útočníci při něm automatizovaně zkoušejí dvojice uživatelských jmen a hesel získané z dřívějších úniků dat na dalších portálech v naději, že uživatel své přístupové údaje recykluje.
Jak funguje útok credential stuffing
Princip útoku je prostý, ale velmi efektivní. Útočník získá na černém trhu nebo na hackerských fórech databázi uniklých údajů z velké služby, která byla v minulosti kompromitována. Pomocí speciálního softwaru (botů) pak tyto údaje hromadně zkouší v přihlašovacích formulářích jiných webů, jako jsou e-shopy, sociální sítě nebo bankovní portály. Jelikož mnoho lidí stále používá stejné heslo na několika místech, útočníkům se v určitém procentu případů podaří úspěšně přihlásit do cizích účtů bez nutnosti složitého prolomení šifrování.
Proč je recyklace hesel kritické riziko
Hlavním problémem je psychologický faktor – vytvořit a zapamatovat si desítky unikátních hesel je pro běžného člověka náročné. Uživatelé proto často volí cestu nejmenšího odporu a používají jednu kombinaci pro všechny své účty. Jakmile je tato jediná kombinace odhalena při úniku dat z jakékoliv, byť nepodstatné služby, stává se z ní univerzální klíč pro digitální život daného člověka. Útočníkům tak stačí jedna úspěšná "trefa" a mají přístup k e-mailu, kde mohou následně resetovat hesla k dalším službám a převzít nad nimi plnou kontrolu.
Jak zjistit, zda vaše údaje unikly
Naštěstí existují nástroje, které umožňují snadno ověřit, zda se vaše e-mailová adresa nebo heslo vyskytly ve známých databázích uniklých informací. Služba "Have I Been Pwned" je celosvětově uznávaným standardem pro tyto účely. Stačí zadat svůj e-mail a systém prohledá tisíce uniklých databází. Pokud se váš e-mail v seznamu objeví, znamená to, že útočníci tyto informace pravděpodobně mají k dispozici a je nutné okamžitě jednat.
Jak se proti útokům bránit
Nejúčinnější obranou je využívání unikátních hesel pro každou jednotlivou službu, k čemuž vám nejlépe poslouží správci hesel. Tyto aplikace vytvoří silná a náhodná hesla a bezpečně je uloží do šifrované databáze, ke které máte přístup pouze vy. Dalším nezbytným krokem je aktivace dvoufázového ověření (2FA). I kdyby útočník znal vaše heslo, bez druhého faktoru – například kódu z aplikace nebo potvrzení v telefonu – se do vašeho účtu nepřihlásí. Pokud se dozvíte o úniku dat, okamžitě si změňte heslo u dané služby a u všech dalších, kde jste stejné heslo použili.
Shrnutí
Credential stuffing zneužívá lidskou tendenci usnadňovat si správu hesel jejich opakováním. Abyste se stali neatraktivním cílem, přestaňte používat stejná hesla a začněte používat správce hesel. V kombinaci s dvoufázovým ověřením zajistíte, že i v případě úniku dat z cizího serveru zůstanou vaše účty v bezpečí. Prevence v podobě silných hesel a moderních zabezpečovacích prvků je vždy jednodušší než řešení následků odcizené identity.
Časté dotazy
Co je to credential stuffing?
Je to automatizovaný útok, při kterém hackeři zkoušejí uniklá hesla z jiných webů na jiných službách v naději, že uživatel používá stejné heslo všude.
Jak poznám, že někdo zkoušel moje heslo?
Často to poznáte podle e-mailů s upozorněním na nezvyklé přihlášení, pokusů o resetování hesla, které jste nevyvolali, nebo podle výpisů v nástrojích typu Have I Been Pwned.
Stačí mi silné heslo, nebo potřebuji i 2FA?
Silné heslo je základ, ale dvoufázové ověření (2FA) je zásadní pojistka, která útočníka zastaví, i když vaše heslo zjistí.
Jsou správci hesel bezpeční?
Ano, kvalitní správci hesel používají silné šifrování a jsou mnohem bezpečnější než ruční správa hesel v prohlížeči nebo v textových souborech.
Co mám dělat, když mi přijde e-mail o úniku dat?
Nezmatkujte, ale jednejte: navštivte dotčenou službu, změňte si heslo na unikátní a zkontrolujte, zda jste stejné heslo nepoužili i jinde.