Credential Stuffing und Password Spraying
Verstehen Sie, wie Angreifer gestohlene Zugangsdaten wiederverwenden, und schützen Sie sich vor automatisierten Anmeldeangriffen.
Credential Stuffing und Password Spraying ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist Credential Stuffing?
Credential Stuffing ist ein automatisierter Angriff, bei dem aus einem Datenleck gestohlene Benutzername-Passwort-Paare bei anderen Diensten ausprobiert werden. Dabei wird die Wiederverwendung von Passwörtern ausgenutzt — wenn jemand überall dasselbe Passwort verwendet, sind durch ein einziges Datenleck alle Konten gefährdet.
Das Ausmaß des Problems
Auf Dark-Web-Märkten und in Foren können Milliarden von Zugangsdaten gekauft werden. Tools wie Sentry MBA, SNIPR und eigene Python-Skripte automatisieren das Testen von Tausenden Zugangsdatenpaaren pro Minute bei vielen Diensten gleichzeitig.
Warum Credential Stuffing funktioniert
Studien zeigen, dass mehr als 65 % der Menschen Passwörter auf mehreren Websites wiederverwenden. Ein Datenleck in einem Forum mit niedrigen Sicherheitsstandards kann dadurch die Bank-, E-Mail- und Unternehmenskonten derselben Person gefährden.
Was ist Password Spraying?
Password Spraying probiert einige häufig verwendete Passwörter (z. B. "Spring2024!", "Password1") bei vielen Konten aus. Im Gegensatz zu Brute Force werden Kontosperren vermieden, indem die Versuche auf viele Konten verteilt und jeweils nur mit einem Passwort durchgeführt werden.
Password Spraying im Vergleich zu Brute Force
Vergleich:
- Brute Force — viele Passwörter gegen ein Konto → löst eine Kontosperrung aus
- Password Spray — ein Passwort gegen viele Konten → bleibt unterhalb der Sperrschwelle
- Credential Stuffing — bekannte Zugangsdatenpaare aus Datenlecks → rät nicht
Credential Stuffing erkennen
Erkennungsmerkmale:
- Hohe Anzahl fehlgeschlagener Anmeldeversuche von vielen IPs
- Erfolgsquote plötzlich höher als der Basiswert
- Anmeldungen von Tor-Exit-Nodes, VPNs oder privaten Proxys
- Geräte-Fingerprints automatisierter Tools
- Anmeldungen von geografisch unmöglichen Orten
Password Spraying erkennen
Anzeichen für Password Spraying:
- Viele Konten mit gleichzeitig fehlgeschlagenen Anmeldungen
- Fehlversuche knapp unterhalb der Sperrschwelle (z. B. bei Sperrgrenze = 5 vier Fehlversuche pro Konto)
- Dasselbe Passwort wird bei vielen Konten versucht
Schutz vor Credential Stuffing
Wichtige Schutzmaßnahmen:
- MFA — Gestohlene Zugangsdaten allein reichen nicht aus
- Erkennung kompromittierter Passwörter — Bekannte, geleakte Passwörter bei Registrierung oder Änderung ablehnen
- CAPTCHA in Anmeldeformularen
- IP-Reputation — Bekanntermaßen bösartige IP-Bereiche blockieren
- Device Fingerprinting — Anmeldungen von neuen Geräten markieren
Schutz vor Password Spraying
Schutzmaßnahmen:
- Richtlinien zur Kontosperrung (mit Benachrichtigungen)
- MFA für alle Konten erforderlich
- Häufige Passwörter mithilfe einer Sperrliste blockieren
- Authentifizierungsprotokolle auf Muster von Password Spraying überwachen
- Conditional Access, der bei ungewöhnlichen Anmeldungen eine zusätzliche Verifizierung verlangt
Benachrichtigung über neue Anmeldungen
Wenn Benutzer über Anmeldungen von neuen Geräten oder Standorten benachrichtigt werden, können sie Kontoübernahmen sofort selbst melden. Viele Dienste senden E-Mails mit dem Text "Neue Anmeldung von [Stadt, Gerät]" — Benutzer sollten unerwartete Benachrichtigungen prüfen und darauf reagieren.
Have I Been Pwned (HIBP)
HaveIBeenPwned von Troy Hunt aggregiert Daten aus Datenlecks. Organisationen können die HIBP-k-Anonymity-API integrieren, um zu prüfen, ob Passwörter in bekannten Datenlecks vorkommen — ohne das vollständige Passwort an die API zu senden.
# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6Kurztest: Credential-Angriffe
Ein Angreifer versucht "Summer2024!" bei 50.000 Konten, wartet dann und versucht anschließend "Password1!" bei denselben 50.000 Konten. Welche Technik ist das?
Zusammenfassung der Lektion
Credential Stuffing verwendet gestohlene Zugangsdaten aus einem Datenleck bei anderen Diensten wieder — ermöglicht durch die Wiederverwendung von Passwörtern. Password Spraying probiert häufige Passwörter bei vielen Konten aus, um Kontosperren zu vermeiden. Zu den Schutzmaßnahmen gehören MFA, die Prüfung auf geleakte Passwörter, CAPTCHA, das Blockieren von IPs mit schlechter Reputation und die Überwachung von Authentifizierungsprotokollen auf ungewöhnliche Muster.
Häufig gestellte Fragen
Ist die Lektion „Credential Stuffing und Password Spraying“ kostenlos?
Ja — der vollständige Text von „Credential Stuffing und Password Spraying“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Credential Stuffing und Password Spraying“?
Verstehen Sie, wie Angreifer gestohlene Zugangsdaten wiederverwenden, und schützen Sie sich vor automatisierten Anmeldeangriffen. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Credential Stuffing und Password Spraying“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Passwortstärke und Richtlinien
- Passwort-Hashing: bcrypt, Argon2, PBKDF2
- Multi-Faktor-Authentifizierung
- Credential Stuffing und Password Spraying