Credential Stuffing
credential stuffing は、漏洩から盗まれた認証情報を使用して 複数のサービスへのアクセスを試みる自動化された攻撃であり、ユーザーによるパスワードの使い回しを悪用します。
Credential Stuffing とは
credential stuffing は、攻撃者がデータ漏洩(breaches)で取得したユーザー名とパスワードのリストを使用して 他のサービスへのアクセスを試みる場合に発生します。 brute force とは異なり、credential stuffing は事前に侵害された実際の認証情報を使用します。
この攻撃は、ユーザーが 複数のサイトやサービスで同じ認証情報を使い回すという一般的な行動を悪用します。breach databases で数十億の認証情報が利用可能であるため、 攻撃者は高い成功率を達成します。
仕組み
1. 認証情報の取得:攻撃者は 公開された漏洩や underground markets から認証情報のダンプを取得します。
2. リストの準備:認証情報はフォーマットされ、 自動化された攻撃のために準備されます。
3. bot の使用:自動化されたツールが、対象サービスに対して毎分数千の認証情報を テストします。
4. 検知の回避:ローテーションする proxy、さまざまな user-agent、および CAPTCHA 回避技術の使用。
5. Account Takeover:有効な認証情報が、不正な アクセス、詐欺、または再販に悪用されます。
Credential Stuffing の影響
Account Takeover:正規ユーザーのアカウントの侵害。
金融詐欺:銀行口座、クレジットカード、デジタル ウォレットへのアクセス。
データ窃取:個人、企業、または機密情報へのアクセス。
評判の損害:攻撃が成功した後の顧客の信頼の喪失。
運用コスト:検知、対応、通知、および 影響を受けたユーザーへのサポートに費やされるリソース。
インフラの過負荷:大規模な攻撃は サービスのパフォーマンスに影響を与える可能性があります。
攻撃で使用されるツール
Sentry MBA:複数のサイトをサポートする credential stuffing 用の 人気のツール。
STORM:さまざまなサービス向けのモジュールを備えた攻撃 framework。
SNIPR:API への攻撃に特化したツール。
OpenBullet:攻撃の自動化のためのオープンソース framework。
Botnets:侵害されたマシンのネットワークが大規模な攻撃を分散させます。
防御技術
Multi-Factor Authentication (MFA):ユーザー名とパスワードに加えて 追加の検証レイヤーを追加します。
Rate Limiting:IP、ユーザー、または session ごとのログイン試行回数を制限します。
CAPTCHA:ユーザーに bot ではなく人間であることを証明するよう求めます。
Device Fingerprinting:固有のデバイスを識別して追跡し、 異常な動作を検知します。
Anomaly Detection:machine learning が異常なログインパターンを識別します。
Credential Monitoring:ユーザーの認証情報が breach databases に表示されるかどうかを確認します。
Passwordless Authentication:生体認証、magic links、または passkeys によってパスワードを排除します。
攻撃の検知
進行中の credential stuffing の兆候:
- 失敗したログイン試行の急増
- 異なる IP からの複数の試行
- 疑わしい user-agent のパターン
- 異常なリクエスト速度
- 異常な時間帯での試行
- 異常な地理的位置からのログイン
- proxy または VPN の使用
プロアクティブな保護
強力なパスワードポリシー:複雑で一意のパスワードを要求します。
ユーザー教育:パスワードの使い回しのリスクについての意識を高めます。
パスワードマネージャー:password manager の使用を奨励します。
Breaches の監視:Have I Been Pwned のようなサービスで、 露出した認証情報についてユーザーに警告します。
パスワードリセットの強制:既知の認証情報の漏洩の後。
商用ソリューション
Cloudflare Bot Management:bot および credential stuffing に対する保護。
Akamai Bot Manager:自動化された攻撃の検知と緩和。
DataDome:bot と詐欺に対するリアルタイム保護。
PerimeterX:bot に対するアプリケーションセキュリティ。
Arkose Labs:自動化に対する適応型チャレンジ。
インシデント対応
credential stuffing が検知された場合:
- IP のブロック:特定された攻撃元をブロックします
- パスワードのリセット:侵害されたアカウントのリセットを強制します
- ユーザーへの通知:アクセス試行について警告します
- フォレンジック分析:攻撃の範囲と起源を調査します
- Hardening:追加の制御を実装します
最終的な推奨事項
credential stuffing は、パスワードの使い回しという人間の弱点を悪用する増大する脅威です。 効果的な防御は、技術的な制御(MFA、rate limiting、bot detection)とユーザー 教育およびプロアクティブな監視を組み合わせます。組織は、ユーザーの認証情報が breach databases に存在すると想定し、多層防御戦略を実装すべきです。
