Credential Stuffing

credential stuffing は、漏洩から盗まれた認証情報を使用して 複数のサービスへのアクセスを試みる自動化された攻撃であり、ユーザーによるパスワードの使い回しを悪用します。

Credential Stuffing とは

credential stuffing は、攻撃者がデータ漏洩(breaches)で取得したユーザー名とパスワードのリストを使用して 他のサービスへのアクセスを試みる場合に発生します。 brute force とは異なり、credential stuffing は事前に侵害された実際の認証情報を使用します。

この攻撃は、ユーザーが 複数のサイトやサービスで同じ認証情報を使い回すという一般的な行動を悪用します。breach databases で数十億の認証情報が利用可能であるため、 攻撃者は高い成功率を達成します。

仕組み

1. 認証情報の取得:攻撃者は 公開された漏洩や underground markets から認証情報のダンプを取得します。

2. リストの準備:認証情報はフォーマットされ、 自動化された攻撃のために準備されます。

3. bot の使用:自動化されたツールが、対象サービスに対して毎分数千の認証情報を テストします。

4. 検知の回避:ローテーションする proxy、さまざまな user-agent、および CAPTCHA 回避技術の使用。

5. Account Takeover:有効な認証情報が、不正な アクセス、詐欺、または再販に悪用されます。

Credential Stuffing の影響

Account Takeover:正規ユーザーのアカウントの侵害。

金融詐欺:銀行口座、クレジットカード、デジタル ウォレットへのアクセス。

データ窃取:個人、企業、または機密情報へのアクセス。

評判の損害:攻撃が成功した後の顧客の信頼の喪失。

運用コスト:検知、対応、通知、および 影響を受けたユーザーへのサポートに費やされるリソース。

インフラの過負荷:大規模な攻撃は サービスのパフォーマンスに影響を与える可能性があります。

攻撃で使用されるツール

Sentry MBA:複数のサイトをサポートする credential stuffing 用の 人気のツール。

STORM:さまざまなサービス向けのモジュールを備えた攻撃 framework。

SNIPR:API への攻撃に特化したツール。

OpenBullet:攻撃の自動化のためのオープンソース framework。

Botnets:侵害されたマシンのネットワークが大規模な攻撃を分散させます。

防御技術

Multi-Factor Authentication (MFA):ユーザー名とパスワードに加えて 追加の検証レイヤーを追加します。

Rate Limiting:IP、ユーザー、または session ごとのログイン試行回数を制限します。

CAPTCHA:ユーザーに bot ではなく人間であることを証明するよう求めます。

Device Fingerprinting:固有のデバイスを識別して追跡し、 異常な動作を検知します。

Anomaly Detection:machine learning が異常なログインパターンを識別します。

Credential Monitoring:ユーザーの認証情報が breach databases に表示されるかどうかを確認します。

Passwordless Authentication:生体認証、magic links、または passkeys によってパスワードを排除します。

攻撃の検知

進行中の credential stuffing の兆候:

  • 失敗したログイン試行の急増
  • 異なる IP からの複数の試行
  • 疑わしい user-agent のパターン
  • 異常なリクエスト速度
  • 異常な時間帯での試行
  • 異常な地理的位置からのログイン
  • proxy または VPN の使用

プロアクティブな保護

強力なパスワードポリシー:複雑で一意のパスワードを要求します。

ユーザー教育:パスワードの使い回しのリスクについての意識を高めます。

パスワードマネージャー:password manager の使用を奨励します。

Breaches の監視:Have I Been Pwned のようなサービスで、 露出した認証情報についてユーザーに警告します。

パスワードリセットの強制:既知の認証情報の漏洩の後。

商用ソリューション

Cloudflare Bot Management:bot および credential stuffing に対する保護。

Akamai Bot Manager:自動化された攻撃の検知と緩和。

DataDome:bot と詐欺に対するリアルタイム保護。

PerimeterX:bot に対するアプリケーションセキュリティ。

Arkose Labs:自動化に対する適応型チャレンジ。

インシデント対応

credential stuffing が検知された場合:

  • IP のブロック:特定された攻撃元をブロックします
  • パスワードのリセット:侵害されたアカウントのリセットを強制します
  • ユーザーへの通知:アクセス試行について警告します
  • フォレンジック分析:攻撃の範囲と起源を調査します
  • Hardening:追加の制御を実装します

最終的な推奨事項

credential stuffing は、パスワードの使い回しという人間の弱点を悪用する増大する脅威です。 効果的な防御は、技術的な制御(MFA、rate limiting、bot detection)とユーザー 教育およびプロアクティブな監視を組み合わせます。組織は、ユーザーの認証情報が breach databases に存在すると想定し、多層防御戦略を実装すべきです。