Wat is het opvullen van referenties? (en hoe u uzelf kunt beschermen)

Apr 20, 2025
Privacy en veiligheid
Inktdruppel / Shutterstock.com

In totaal zijn dat 500 miljoen Zoom-accounts te koop op het dark web dankzij 'credential stuffing'. Het is een gebruikelijke manier voor criminelen om online in te breken in accounts. Dit is wat die term eigenlijk betekent en hoe u uzelf kunt beschermen.

Het begint met gelekte wachtwoorddatabases

Aanvallen op online services komen vaak voor. Criminelen maken vaak misbruik van beveiligingslekken in systemen om databases met gebruikersnamen en wachtwoorden te verkrijgen. Databases met gestolen inloggegevens worden vaak online verkocht het dark web , waarbij criminelen betalen Bitcoin voor het voorrecht om toegang te krijgen tot de database.

Stel dat u een account had op het Avast-forum, namelijk geschonden in 2014 . Dat account is geschonden en criminelen hebben mogelijk uw gebruikersnaam en wachtwoord op het Avast-forum. Avast heeft contact met u opgenomen en u heeft uw forumwachtwoord gewijzigd, dus wat is het probleem?

Helaas is het probleem dat veel mensen dezelfde wachtwoorden op verschillende websites hergebruiken. Stel dat uw aanmeldingsgegevens voor het Avast-forum '[email protected]' en 'AmazingPassword' waren. Als je op andere websites bent ingelogd met dezelfde gebruikersnaam (je e-mailadres) en wachtwoord, kan elke crimineel die je gelekte wachtwoorden achterhaalt, toegang krijgen tot die andere accounts.

VERWANT: Wat is het Dark Web?

Credential Stuffing in Action

"Inloggegevens opvullen" houdt in dat u deze databases met gelekte inloggegevens gebruikt en probeert in te loggen op andere online services.

Criminelen nemen grote databases met gelekte gebruikersnaam- en wachtwoordcombinaties - vaak miljoenen inloggegevens - en proberen zich bij hen aan te melden op andere websites. Sommige mensen hergebruiken hetzelfde wachtwoord op meerdere websites, dus sommige komen overeen. Dit kan over het algemeen worden geautomatiseerd met software, waarbij u snel vele inlogcombinaties probeert.

Voor zoiets gevaarlijks dat zo technisch klinkt, is dat alles: reeds gelekte inloggegevens op andere services uitproberen en kijken wat werkt. Met andere woorden, "hackers" stoppen al die inloggegevens in het inlogformulier en kijken wat er gebeurt. Sommigen van hen zullen zeker werken.

Dit is een van de meest veelvoorkomende manieren waarop aanvallers online accounts "hacken" tegenwoordig. Alleen al in 2018, het netwerk voor contentlevering Akamai registreerde bijna 30 miljard aanvallen om inloggegevens te vullen.

VERWANT: Hoe aanvallers online accounts "hacken" en hoe u uzelf kunt beschermen

Hoe u uzelf kunt beschermen

Ruslan Mopperen / Shutterstock.com

Jezelf beschermen tegen inloggegevens is vrij eenvoudig en houdt in dat je dezelfde wachtwoordbeveiligingspraktijken volgt die beveiligingsexperts al jaren aanbevelen. Er is geen magische oplossing, alleen een goede wachtwoordhygiëne. Hier is het advies:

  • Voorkom hergebruik van wachtwoorden: Gebruik een uniek wachtwoord voor elk account dat u online gebruikt. Op die manier kan uw wachtwoord, zelfs als het lekt, niet worden gebruikt om in te loggen op andere websites. Aanvallers kunnen proberen uw inloggegevens in andere inlogformulieren te proppen, maar ze werken niet.
  • Gebruik een wachtwoordbeheerder: Het onthouden van sterke unieke wachtwoorden is een bijna onmogelijke taak als je accounts hebt op een flink aantal websites, en bijna iedereen doet dat. Wij raden aan met behulp van een wachtwoordbeheerder Leuk vinden 1Paswoord (betaald) of Bitwarden (gratis en open-source) om uw wachtwoorden voor u te onthouden. Het kan zelfs die sterke wachtwoorden helemaal opnieuw genereren.
  • Twee-factorenauthenticatie inschakelen: Met authenticatie in twee stappen , moet u elke keer dat u inlogt op een website, iets anders opgeven, zoals een code die door een app is gegenereerd of via sms naar u is verzonden. Zelfs als een aanvaller uw gebruikersnaam en wachtwoord heeft, kan hij niet inloggen op uw account als hij die code niet heeft.
  • Ontvang gelekte wachtwoordmeldingen: Met een service zoals Ben ik gepwnd? , jij kan ontvang een melding wanneer uw inloggegevens in een lek verschijnen .

VERWANT: Hoe u kunt controleren of uw wachtwoord is gestolen

Hoe services bescherming kunnen bieden tegen vulling van inloggegevens

Hoewel individuen de verantwoordelijkheid moeten nemen voor het beveiligen van hun accounts, zijn er vele manieren waarop online services bescherming kunnen bieden tegen aanvallen met het opvullen van inloggegevens.

  • Scan uitgelekte databases op gebruikerswachtwoorden: Facebook en Netflix hebben gescand gelekte databases voor wachtwoorden, waarbij ze vergeleken werden met inloggegevens op hun eigen services. Als er een overeenkomst is, kan Facebook of Netflix hun eigen gebruiker vragen om hun wachtwoord te wijzigen. Dit is een manier om credential-stuffers te verslaan.
  • Bied twee-factorenauthenticatie aan: Gebruikers moeten tweefactorauthenticatie kunnen inschakelen om hun online accounts te beveiligen. Vooral gevoelige diensten kunnen dit verplicht stellen. Ze kunnen een gebruiker ook laten klikken op een inlogverificatielink in een e-mail om het inlogverzoek te bevestigen.
  • Vereist een CAPTCHA: Als een inlogpoging er vreemd uitziet, kan het zijn dat een service een CAPTCHA-code moet invoeren die in een afbeelding wordt weergegeven of door een ander formulier moet klikken om te verifiëren dat een mens - en niet een bot - probeert in te loggen.
  • Beperk het aantal herhaalde inlogpogingen : Services moeten proberen te voorkomen dat bots in korte tijd een groot aantal aanmeldingspogingen proberen. Moderne geavanceerde bots kunnen proberen in te loggen vanaf meerdere IP-adressen tegelijk om hun pogingen om inloggegevens te vullen te verhullen.

Slechte wachtwoordpraktijken - en, om eerlijk te zijn, slecht beveiligde online systemen die vaak te gemakkelijk te compromitteren zijn - maken het opvullen van inloggegevens een ernstig gevaar voor de online accountbeveiliging. Het is geen wonder veel bedrijven in de technische industrie willen een veiligere wereld bouwen zonder wachtwoorden .

VERWANT: De technische industrie wil het wachtwoord doden. Of doet het?

.entry-inhoud .entry-footer

What Is Credential Stuffing? (and How To Protect Yourself)

How To Protect Yourself From Credential Stuffing

Can You Defend Against Credential Stuffing?

Protect Your Accounts From Credential Stuffing

Credential Stuffing

Credential Stuffing To Find User Accounts (Red Team)

Credential Stuffing What Is It And What Does It Cost

SECURITY: WHAT IS CREDENTIAL STUFFING? | Troy Hunt

How Consumers Can Defend Against Credential Stuffing

Who Is Vulnerable To Credential Stuffing Attacks

How Credential Stuffing Bots Bypass Defenses

F5 Brute Force And Credential Stuffing Protection

How To Stop Credential Stuffing Attacks - Part 4

Credential Stuffing Attack Demo - How To Prevent Them While Maintaining Risk And Trust

The State Of Credential Stuffing And The Future Of Account Takeovers - Jarrod Overson

OWASP Automated Threats Explained - Credential Cracking | Credential Stuffing

The State Of Credential Stuffing And The Future Of Account Takeovers - Jarrod Overson

BotRx Bot Attacks 101: A Live Demonstration Of Credential Stuffing And How It Works

Credential Stuffing, Multi Factor Authentication, And More - Security Theatre, Episode 1


Privacy en veiligheid - Meest populaire artikelen

Wat is coreauthd en waarom wordt het op mijn Mac uitgevoerd?

Privacy en veiligheid Dec 13, 2024

Je kijkt erdoorheen Activiteitenmonitor om te zien wat er op uw Mac wordt uitgevoerd als u iets onbekends opmerkt: coreauthd. Wat is dit proces? Allereerst maakt het ..


De meest voorkomende problemen met Philips Hue en hoe u deze kunt verhelpen

Privacy en veiligheid Nov 27, 2024

Philips Hue-lampen zijn geweldig als ze goed werken, maar soms is het niet alleen maar zonneschijn en rozen. Hier zijn enkele veelvoorkomende problemen die u mogelijk tegenkomt en h..


Hoe een Facebook-bericht te verwijderen

Privacy en veiligheid Feb 17, 2025

ONGECAAKTE CONTENT Er zijn tal van goede redenen om af en toe een Facebook-bericht te verwijderen. Misschien plant u een verrassingsfeestje voor uw partner of deelt u een belangri..


Heb ik een router nodig als ik maar één computer heb?

Privacy en veiligheid Oct 17, 2025

Er is een algemene misvatting dat als je een eenvoudige installatie hebt, zoals slechts één thuiscomputer, je geen router nodig hebt. Lees verder terwijl we uitleggen waarom zelfs..


Hoe u uw Mac kunt ontgrendelen met uw Apple Watch

Privacy en veiligheid Aug 26, 2025

ONGECAAKTE CONTENT Als u het zat bent om uw wachtwoord elke keer dat u uw laptop opent, in te voeren, kunt u met macOS uw Mac daadwerkelijk ontgrendelen met uw Apple Watch. ..


Is Tor echt anoniem en veilig?

Privacy en veiligheid Jul 12, 2025

Sommige mensen geloven dat Tor een volledig anonieme, persoonlijke en veilige manier is om toegang te krijgen tot internet zonder dat iemand je browsen kan volgen en naar jou kan he..


Apps toestaan ​​te communiceren via de firewall van uw Mac

Privacy en veiligheid Apr 7, 2025

Als u een Mac gebruikt, is de kans groot dat u zich niet eens realiseert dat OS X wordt geleverd met een firewall. Deze firewall zorgt ervoor dat ongeautoriseerde apps en services g..


Maak uw eigen Twitter-achtige groepsblog met P2

Privacy en veiligheid Jul 9, 2025

ONGECAAKTE CONTENT Wilt u een geweldige manier om snel dingen online te plaatsen en met uw lezers te communiceren? Hier leest u hoe u het P2-thema kunt gebruiken om WordPress te transformer..


Categorieën