Czym jest credential stuffing
Credential stuffing to technika ataku polegająca na automatycznym testowaniu dużych zbiorów skradzionych par login-hasło na stronach logowania różnych serwisów. Atakujący zakładają (słusznie), że wielu użytkowników używa tych samych haseł w różnych serwisach.
W kontekście e-commerce jest to szczególnie groźne, bo przejęte konto klienta daje dostęp do:
- Zapisanych metod płatności i danych kart
- Historii zamówień i danych osobowych
- Punktów lojalnościowych i voucherów
- Możliwości składania zamówień na koszt ofiary
Skala problemu jest ogromna — w 2025 roku odnotowano ponad 193 miliardy prób credential stuffing globalnie, z czego 40% wymierzonych w platformy e-commerce. Współczynnik sukcesu wynosi 0,1-2%, co przy milionach prób oznacza tysiące przejętych kont.
Jak przebiega atak credential stuffing na sklep internetowy
Krok 1: Pozyskanie baz danych Atakujący kupuje na dark web bazy danych ze skradzionych loginów i haseł. Średnia cena to 1-50 USD za milion rekordów. Źródła to wycieki z innych serwisów — LinkedIn, Adobe, Yahoo i tysiące mniejszych platform.
Krok 2: Przygotowanie infrastruktury Atakujący konfiguruje sieć botów rozproszonych na tysiącach adresów IP (często z sieci residential proxy). Boty symulują zachowanie prawdziwych przeglądarek, by ominąć proste zabezpieczenia.
Krok 3: Automatyczne testowanie Narzędzia takie jak SentryMBA, OpenBullet czy dedykowane skrypty testują tysiące kombinacji login-hasło na minutę. Każde żądanie wygląda jak zwykła próba logowania.
Krok 4: Eksploitacja Udane logowania są zbierane i sprzedawane jako „sprawdzone konta”. Cena konta e-commerce z zapisaną kartą to 5-100 USD na dark web.
Dlaczego tradycyjne zabezpieczenia nie wystarczają
Credential stuffing omija wiele standardowych zabezpieczeń:
- Limit prób logowania per IP — boty korzystają z tysięcy adresów IP (residential proxies)
- CAPTCHA — usługi rozwiązywania CAPTCHA kosztują 1-3 USD za 1000 rozwiązań
- Blokowanie na podstawie geolokacji — residential proxy mają IP z tego samego kraju co klienci
- Monitoring prędkości — boty są konfigurowane z losowymi opóźnieniami między żądaniami
Kluczowy problem polega na tym, że każde pojedyncze żądanie wygląda jak legalna próba logowania. Nie ma złośliwego payloadu, nie ma exploita — to po prostu wpisanie prawidłowego loginu i hasła.
Skuteczne metody ochrony przed credential stuffing
Ochrona wymaga wielowarstwowego podejścia:
Uwierzytelnianie wieloskładnikowe (MFA) Wieloskładnikowe uwierzytelnianie to najskuteczniejsza obrona — nawet jeśli atakujący ma prawidłowe hasło, bez drugiego czynnika nie zaloguje się. Wyzwanie: jak wdrożyć MFA w sklepie bez pogorszenia konwersji? Rozwiązaniem jest risk-based MFA — wymuszanie drugiego czynnika tylko przy podejrzanych logowaniach.
Detekcja botów Zaawansowane rozwiązania analizują behavioral fingerprinting: ruch myszy, wzorce pisania, czas między akcjami. Bot, nawet na residential proxy, ma inny profil zachowania niż człowiek.
Monitorowanie wycieków Integracja z serwisami monitorującymi wycieki (Have I Been Pwned API) pozwala proaktywnie wymusić zmianę hasła u klientów, których dane pojawiły się w nowym wycieku.
WAF z regułami anty-bot Web Application Firewall z modułem anty-bot analizuje wzorce ruchu i blokuje podejrzane sesje, zanim dotrą do strony logowania.
Rate limiting i throttling Zaawansowany rate limiting uwzględniający nie tylko IP, ale też fingerprint urządzenia, ASN i wzorce behawioralne.
Wpływ credential stuffing na biznes e-commerce
Skutki udanego ataku credential stuffing wykraczają daleko poza same przejęte konta:
Straty finansowe:
- Chargebacks z nieautoryzowanych transakcji (15-25 USD per chargeback + wartość zamówienia)
- Koszt obsługi klienta (odzyskiwanie kont, wyjaśnianie)
- Utrata punktów lojalnościowych i voucherów
Utrata zaufania:
- Klienci, których konta przejęto, rzadko wracają do sklepu
- Negatywne recenzje i media społecznościowe
- Utrata reputacji marki
Konsekwencje prawne:
- Naruszenie RODO — kary do 4% rocznego obrotu
- Naruszenie PCI DSS jeśli dane kart zostały skompromitowane
- Pozwy zbiorowe od poszkodowanych klientów
Koszty infrastruktury:
- Credential stuffing generuje ogromny ruch — nawet 90% prób logowania może pochodzić od botów, co obciąża serwery i zwiększa koszty infrastruktury.
Jak nFlo pomaga chronić e-commerce przed credential stuffing
Nasze usługi Security Operations Center obejmują monitoring prób logowania 24/7 z detekcją anomalii. W ramach testów penetracyjnych weryfikujemy odporność platformy na credential stuffing, testując konfigurację WAF, rate limiting i mechanizmy detekcji botów.
Rekomendujemy rozpoczęcie od audytu bezpieczeństwa platformy e-commerce, który zidentyfikuje luki w zabezpieczeniach procesu logowania i uwierzytelniania. Na podstawie wyników przygotowujemy roadmapę wdrożenia zabezpieczeń, priorytetyzowaną według ryzyka i budżetu.
