Credential stuffing je útok, kdy útočník vezme seznam uniklých kombinací e-mail/heslo (z jakéhokoliv starého úniku, třeba deset let starého) a automatizovaně je zkouší na stovkách jiných webů — bance, e-mailu, sociálních sítích.
Proč to funguje tak dobře
Funguje to, protože spousta lidí používá to samé heslo na víc místech. Útočníkovi stačí, že heslo uniklo kdekoliv, jednou, a automaticky ho zkusí všude — a botům to zabere sekundy, ne hodiny.
Jak aplikace pozná, že se ti to děje
Časté signály jsou "podezřelé přihlášení" e-maily od služeb, co nepoužíváš aktivně, nebo náhlé odhlášení ze zařízení, co jsi sám/sama nezpůsobil/a. Aplikace má vlastní Historii přihlášení, kde vidíš každé přihlášení do svého účtu — kontrola stojí za pár vteřin.
Jediná skutečná obrana
Unikátní heslo pro každý web. Zní to jednoduše, ale ručně je to nezvládnutelné — proto existuje správce hesel. Aplikace ti vygeneruje náhodné heslo pro každou novou registraci, a ty si nemusíš pamatovat nic než to jedno hlavní.