Zloupotreba kredencijalaCredential stuffing
Zloupotreba kredencijala ne pogađa nepoznate lozinke, već isprobava poznate. Sa parovima korisničkih imena i lozinki iz procurelih baza širom interneta, napadač će probati da pristupi najkorišćenijim servisima poput Facebooka, Instagrama i sl., računajući na to da ljudi koriste iste kredencijale na više različitih servisa, što je u većini slučajeva tačno.
Pojam
opis · primeri · napomeneZloupotreba kredencijala ne pogađa nepoznate lozinke, već isprobava poznate. Sa parovima korisničkih imena i lozinki iz procurelih baza širom interneta, napadač će probati da pristupi najkorišćenijim servisima poput Facebooka, Instagrama i sl., računajući na to da ljudi koriste iste kredencijale na više različitih servisa, što je u većini slučajeva tačno.
Opis
Ovde se ništa ne nagađa: lozinke su stvarne, samo potiču sa drugih servisa. Alati za ovu namenu mogu da provuku hiljade i milione parova kroz prijave, sa mnogo adresa, oponašajući sasvim normalne korisnike, pa blokada po dolaznim adresama slabo pomaže. Dovoljno je da mali procenat ljudi koristi istu lozinku i napad se isplaćuje. Nažalost, procenat ljudi koji reciklira svoje lozinke je veliki.
Jedina prava odbrana od ove vrste napada je da jedna lozinka ne sme da se koristi na više od jednog servisa. Dvostruka autentifikacija je takođe važan faktor odbrane, jer onemogućava zloupotrebu kredencijala. Da bi svaki servis imao svoju lozinku, morate da koristite Menadžer lozinki. Bez njega, ta misija je praktično neizvodljiva, jer niko ne pamti 150 lozinki koliko prosečan korisnik ima naloga.
Primeri
- Lozinka zaposlenog procuri sa sajta većeg proizvođača softvera. Ista ta lozinka, u većini slučajeva, otvara i poslovni mejl i privatne naloge korisnika. Za napadača, zloupotreba može da počne.
- Poznata veb-prodavnica trpi talas prijava korisnika čiji su podaci procureli na konkurentskoj platformi. Dobar deo naloga će biti kompromitovan, to je sigurno.
- Ukoliko na dark veb marketu napadač naiđe na više korisničkih podataka iz iste kompanije i sa istog domena, šansa da su procureli kredencijali još uvek aktuelni drastično se povećava.
Napomene
- U odnosu na druge metode, u ovoj se ne nagađaju kredencijali, već gde ih je sve žrtva upotrebila.
- Ako sa jednom lozinkom otvarate više naloga, dovoljno je da jedan bude kompromitovan, i pod pretnjom su svi ostali. Jedinstvena lozinka po nalogu prekida taj lanac.
Spomenuto u vestima
- 19. APR 2026. Još jedan učesnik napada na DraftKings osuđen na zatvor →
- 18. FEB 2026. Menadžeri lozinki ranjivi na kompromitaciju sefa pod zlonamernim serverom →
- 3. JUL 2026. Crvena Pilula napravila novi set alata za higijenu lozinki →
- 22. APR 2026. Identitetski napadi i dalje otvaraju vrata bez exploita →
Tehnike
izvodi se sa 4Tehnike kojima se izvodi. Klik vodi na stranicu pojma.