Neu: EU CAPTCHA – DSGVO-konformer Bot-Schutz. Jetzt 3 Monate kostenlos testen.
Home>
Credential Stuffing
04
Die drei Angriffsarten werden oft verwechselt, funktionieren aber unterschiedlich:
Basis | Echte geleakte Credentials | Zufällig generierte Passwörter | Liste gängiger Passwörter |
Zielkonten | Viele Accounts parallel | Ein oder wenige Accounts | Viele Accounts |
Erkennbarkeit | Schwer zu erkennen | Leicht erkennbar | Mittel |
Erfolgsquote | Relativ hoch | Niedrig bei starken Passwörtern | Mittel |
Voraussetzung | Passwort-Wiederverwendung | Schwache Passwörter | Häufige Standardpasswörter |
07
Ein effektiver Schutz ist ein mehrschichtiger Ansatz aus technischen und organisatorischen Maßnahmen:
Multi-Faktor-Authentifizierung (MFA): Multi-Faktor-Authentifizierung ist die bei Weitem beste Verteidigung gegen die meisten passwortbezogenen Angriffe. Eine Analyse von Microsoft legt nahe, dass MFA 99,9 % aller Account-Kompromittierungen verhindert hätte.
Bot Management: Da diese Angriffe typischerweise automatisiert ablaufen, ist eine Bot-Management-Technologie oft die beste Verteidigung. Moderne Systeme nutzen Verhaltensanalyse, Machine Learning und Device Fingerprinting.
CAPTCHA und adaptive Challenges: Adaptive CAPTCHAs, die nur unter verdächtigen Bedingungen (z. B. ungewöhnlichen Login-Standorten oder schnellen Login-Versuchen) ausgelöst werden, können die Sicherheit weiter verbessern, ohne die Nutzererfahrung zu beeinträchtigen.
Device Fingerprinting: Mithilfe von JavaScript lassen sich Informationen über Nutzergeräte sammeln und für jede Session ein „Fingerprint“ erstellen – bestehend aus Parametern wie Betriebssystem, Sprache, Browser, Zeitzone oder User Agent.
IP- und Traffic-Analyse: Die Korrelation von Authentifizierungs-Traffic mit Proxy- und IP-Intelligence sowie bekannten Hosting-Provider-IP-Bereichen hilft, hochverteilte Credential-Stuffing-Angriffe zu identifizieren.
Passwort-Hygiene erzwingen: Bei der Passwortvergabe automatisierte Abgleiche mit bekannten geleakten Passwörtern (z. B. via Have I Been Pwned) einführen, starke Passwortrichtlinien vorgeben und den EInsatz von Passwort-Managern und Passkeys forcieren.
Web Application Firewall & Bewertung: Eine moderne WAF erkennt verdächtige Muster im Authentifizierungs-Traffic und blockiert automatisierte Zugriffe, bevor sie die Login-Maske erreichen.
Beim Credential Stuffing sind sowohl Nutzername als auch Passwort bereits bekannt – es wird lediglich getestet, wo diese noch funktionieren. Beim Credential Cracking ist nur der Nutzername bekannt, das Passwort wird mit Wörterbüchern oder Brute Force erraten.
Stefan Bordel
Senior Editor
Stefan Bordel ist seit 2020 als Editor und Technischer Redakteur bei Myra Security tätig. Er verantwortet die strategische Entwicklung und redaktionelle Betreuung sämtlicher Content-Formate – von Website-Inhalten und Fachpublikationen über Whitepaper bis hin zu Social-Media-Kommunikation und technischer Dokumentation. In dieser Position verbindet er fundierte Expertise aus dem IT-Journalismus mit tiefgreifendem technischem Verständnis im Bereich Cybersecurity. Als langjähriger Linux-Enthusiast beobachtet er die Entwicklungen der IT-Branche sowohl privat als auch beruflich aus nächster Nähe.