Credential Stuffing dan Password Spraying
Pahami cara penyerang menggunakan kembali kredensial curian dan cara melindungi diri dari serangan login otomatis
Credential Stuffing dan Password Spraying adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Pengisian Kredensial?
Pengisian kredensial adalah serangan otomatis yang mengambil pasangan nama pengguna/kata sandi yang dicuri dari satu kebocoran data lalu mencobanya pada layanan lain. Serangan ini memanfaatkan penggunaan ulang kata sandi—jika seseorang menggunakan kata sandi yang sama di mana-mana, satu kebocoran dapat membahayakan semua akunnya.
Skala Masalah
Miliaran kredensial tersedia untuk dibeli di pasar dan forum web gelap. Alat seperti Sentry MBA, SNIPR, dan skrip Python khusus mengotomatiskan pengujian ribuan pasangan kredensial per menit di banyak layanan secara bersamaan.
Mengapa Pengisian Kredensial Berhasil
Penelitian menunjukkan bahwa lebih dari 65% orang menggunakan ulang kata sandi di banyak situs. Kebocoran dari forum dengan keamanan rendah dapat membahayakan akun perbankan, surel, dan perusahaan milik pengguna yang sama jika mereka menggunakan ulang kredensial.
Apa Itu Penyemprotan Kata Sandi?
Penyemprotan kata sandi mencoba beberapa kata sandi yang umum digunakan (misalnya, "Spring2024!", "Password1") pada banyak akun. Berbeda dari serangan coba paksa, cara ini menghindari penguncian akun dengan menyebarkan upaya ke banyak akun, satu kata sandi dalam satu waktu.
Penyemprotan Kata Sandi vs Coba Paksa
Perbandingan:
- Coba paksa—banyak kata sandi terhadap satu akun → memicu penguncian akun
- Penyemprotan kata sandi—satu kata sandi terhadap banyak akun → tetap berada di bawah ambang penguncian
- Pengisian kredensial—pasangan yang diketahui dari kebocoran → tidak melakukan penebakan
Mendeteksi Pengisian Kredensial
Indikator deteksi:
- Volume tinggi upaya masuk yang gagal dari banyak IP
- Tingkat keberhasilan tiba-tiba lebih tinggi daripada pola dasar
- Masuk dari node keluar Tor, VPN, atau proksi perumahan
- Sidik jari perangkat dari alat otomatis
- Masuk dari lokasi geografis yang mustahil
Mendeteksi Penyemprotan Kata Sandi
Indikator penyemprotan:
- Banyak akun mengalami kegagalan masuk pada waktu yang sama
- Upaya gagal tepat di bawah ambang penguncian (misalnya, jika penguncian terjadi setelah 5 kali, terlihat 4 kegagalan per akun)
- Kata sandi yang sama dicoba pada banyak akun
Pertahanan terhadap Pengisian Kredensial
Pertahanan utama:
- MFA—kredensial yang dicuri saja tidak cukup
- Deteksi kata sandi yang bocor—tolak kata sandi yang diketahui pernah bocor saat pendaftaran atau perubahan
- CAPTCHA pada formulir masuk
- Reputasi IP—blokir rentang alamat yang diketahui berbahaya
- Sidik jari perangkat—tandai masuk dari perangkat baru
Pertahanan terhadap Penyemprotan Kata Sandi
Pertahanan:
- Kebijakan penguncian akun (dengan peringatan)
- MFA diwajibkan untuk semua akun
- Blokir kata sandi umum menggunakan daftar penolakan
- Pantau catatan autentikasi untuk menemukan pola penyemprotan
- Akses bersyarat yang memerlukan verifikasi tambahan untuk proses masuk yang tidak wajar
Notifikasi tentang Masuk Baru
Memberi tahu pengguna tentang masuk dari perangkat atau lokasi baru memungkinkan mereka segera melaporkan pengambilalihan akun. Banyak layanan mengirim surel "Masuk baru dari [Kota, Perangkat]"—pengguna sebaiknya meninjau dan menindaklanjuti notifikasi yang tidak terduga.
Pernahkah Saya Diretas? (HIBP)
HaveIBeenPwned milik Troy Hunt mengumpulkan data kebocoran. Organisasi dapat mengintegrasikan antarmuka k-anonimitas HIBP untuk memeriksa apakah kata sandi terdapat dalam kebocoran yang diketahui—tanpa mengirimkan kata sandi lengkap ke layanan tersebut.
# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6Pemeriksaan Cepat: Serangan Kredensial
Seorang penyerang mencoba "Summer2024!" pada 50.000 akun, lalu menunggu, kemudian mencoba "Password1!" pada 50.000 akun yang sama. Teknik apakah ini?
Ringkasan Pelajaran
Pengisian kredensial menggunakan ulang kredensial yang dicuri dari satu kebocoran pada layanan lain—dimungkinkan oleh penggunaan ulang kata sandi. Penyemprotan kata sandi mencoba kata sandi umum pada banyak akun untuk menghindari penguncian. Pertahanannya mencakup MFA, pemeriksaan kata sandi yang bocor, CAPTCHA, pemblokiran berdasarkan reputasi IP, dan pemantauan catatan autentikasi untuk menemukan pola yang tidak wajar.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Credential Stuffing dan Password Spraying” gratis?
Ya — teks lengkap “Credential Stuffing dan Password Spraying” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Credential Stuffing dan Password Spraying”?
Pahami cara penyerang menggunakan kembali kredensial curian dan cara melindungi diri dari serangan login otomatis Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Credential Stuffing dan Password Spraying” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Kekuatan dan Kebijakan Kata Sandi
- Hash Kata Sandi: bcrypt, Argon2, PBKDF2
- Autentikasi Multifaktor
- Credential Stuffing dan Password Spraying