Чужая связка ключей на вашей двери
Credential stuffing, подстановка учётных данных, это автоматическая проверка пар «логин и пароль», полученных из прежних утечек, на других сервисах. Логика проста. Люди повторяют пароли, поэтому пара, украденная из базы какого-нибудь форума, с заметной вероятностью подойдёт и к почте, магазину или банковскому кабинету того же человека.
Ключевое отличие от подбора в том, что ничего не угадывается. Атакующий располагает реальными паролями реальных людей, и ему остаётся только проверить их на чужих сайтах. Отдельная уязвимость в целевом сервисе не нужна: он в этой схеме работает штатно, а проблема возникает из-за привычек пользователей.
Как устроена кампания
Исходные данные приходят из публичных и закрытых сборников утечек. Списки объединяют, чистят от дубликатов и загружают в программу, которая проходит по страницам входа. Чтобы не попасть под ограничение по частоте, запросы распределяют между множеством адресов, часто через заражённые устройства или арендованные сети, поэтому с одного адреса попыток мало и простое ограничение по адресу не помогает.
Успешность у такой массовой проверки невелика в процентах, но при миллионах пар даже доля процента даёт сотни захваченных аккаунтов. Дальше найденные доступы используют сами или перепродают: выводят бонусные баллы, привязанные средства, рассылают сообщения от имени владельца.
Как это выглядит со стороны владельца аккаунта
Пользователь чаще всего узнаёт об инциденте поздно. Приходит уведомление о входе с незнакомого устройства, письмо о смене пароля, которую вы не делали, вопрос от друзей про странное сообщение. Часть сервисов присылает предупреждение о том, что ваша пара найдена в известной утечке, и на него нужно реагировать сразу.
Для сервисов признаки другие: резкий всплеск неудачных входов, много разных логинов с одних и тех же адресов, при этом мало повторов одного логина. Это отличает подстановку от перебора пароля к одному аккаунту, где повторяется как раз логин.
Защитные привычки
Ядро защиты это уникальный пароль для каждого сервиса. Помнить десятки паролей невозможно, поэтому используют менеджер паролей, который генерирует и хранит случайные строки. Тогда утечка из одного места остаётся локальной и не открывает остальные двери.
Вторая линия это двухфакторная защита: одного украденного пароля уже недостаточно. Практичнее всего приложение-аутентификатор или аппаратный ключ, а SMS остаётся более слабым вариантом. Третья мера это отслеживание утечек: существуют сервисы проверки адреса почты по известным базам, и после совпадения пароль на затронутом сайте, а также везде, где он повторялся, нужно менять.
Что делать, если подозреваете компрометацию
Порядок такой. Сначала смените пароль на самом важном аккаунте, обычно на почте, потому что через неё сбрасывают остальные. Затем завершите все активные сессии в настройках безопасности и проверьте правила пересылки писем: злоумышленники иногда добавляют скрытую пересылку. Включите второй фактор.
После этого просмотрите остальные сервисы, где использовался тот же пароль, и замените его на уникальные. Проверьте привязанные способы восстановления, номер телефона и резервную почту: их могли подменить, чтобы сохранить доступ.
Что делают сервисы на своей стороне
Сервисы борются с подстановкой несколькими способами. Проверяют пароль при регистрации и смене по списку известных скомпрометированных, отвергая те, что уже встречались в утечках. Оценивают репутацию адреса, устройство и поведение клиента, добавляя проверку для нетипичных входов. Отправляют уведомления о входах с новых устройств и позволяют пользователю завершать чужие сессии.
Отдельная линия это обнаружение самой кампании: массовые попытки по разным логинам с малым числом повторов, необычные пики на странице входа. Часть сервисов требует повторной проверки личности при подозрении, а некоторые принудительно сбрасывают пароли у пользователей, чьи пары найдены в утечке. Полученное письмо о сбросе стоит воспринимать серьёзно, но проверять его подлинность, открывая сайт вручную, а не по ссылке из письма.
Обратите внимание на почту: если адрес использовался при регистрации на многих сайтах, именно он чаще всего фигурирует в утечках. Отдельный адрес для важных сервисов, которого нет в открытых списках, заметно уменьшает поток попыток входа.