Cyber Security Academy · Lezione

Credential stuffing e password spraying

Comprenda come gli attaccanti riutilizzano credenziali rubate e come difendersi dagli attacchi di login automatizzati.

Lezione 4 di 413 passaggi

Credential stuffing e password spraying è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è il credential stuffing?

Il credential stuffing è un attacco automatizzato che prende coppie nome utente/password rubate in una violazione dei dati e le prova su altri servizi. Sfrutta il riutilizzo delle password: se una persona usa la stessa password ovunque, una sola violazione compromette tutti gli account.

La portata del problema

Nei mercati e nei forum del dark web sono disponibili miliardi di credenziali. Strumenti come Sentry MBA, SNIPR e script Python personalizzati automatizzano la verifica di migliaia di coppie di credenziali al minuto su molti servizi contemporaneamente.

Perché il credential stuffing funziona

Gli studi mostrano che oltre il 65% delle persone riutilizza le password su più siti. Una violazione di un forum con scarsa sicurezza può compromettere gli account bancari, di posta elettronica e aziendali della stessa persona, se questa riutilizza le proprie credenziali.

Che cos'è il password spraying?

Il password spraying prova alcune password di uso comune (ad esempio, "Spring2024!", "Password1") su molti account. A differenza della forza bruta, evita i blocchi distribuendo i tentativi su numerosi account, utilizzando una password alla volta.

Password spraying e forza bruta a confronto

Confronto:

  • Forza bruta — molte password su un account → attiva il blocco
  • Password spraying — una password su molti account → rimane al di sotto della soglia di blocco
  • Credential stuffing — coppie di credenziali note provenienti da violazioni → non effettua tentativi casuali

Rilevare il credential stuffing

Indicatori di rilevamento:

  • Elevato volume di tentativi di accesso non riusciti provenienti da molti indirizzi IP
  • Tasso di successo improvvisamente superiore al valore di riferimento
  • Accessi da nodi di uscita Tor, VPN o proxy residenziali
  • Impronte del dispositivo riconducibili a strumenti automatizzati
  • Accessi da posizioni geografiche incompatibili tra loro

Rilevare il password spraying

Indicatori del password spraying:

  • Molti account con accessi non riusciti nello stesso momento
  • Tentativi non riusciti appena al di sotto della soglia di blocco (ad esempio, se il blocco scatta dopo 5 tentativi, 4 errori per account)
  • La stessa password provata su molti account

Difese contro il credential stuffing

Difese principali:

  • MFA — le credenziali rubate da sole non sono sufficienti
  • Rilevamento delle password compromesse — rifiuti le password note per essere state compromesse durante la registrazione o la modifica
  • CAPTCHA nei moduli di accesso
  • Reputazione degli IP — blocchi gli intervalli di indirizzi noti per attività dannose
  • Impronta del dispositivo — segnali gli accessi da nuovi dispositivi

Difese contro il password spraying

Difese:

  • Policy di blocco degli account, con avvisi
  • MFA obbligatoria per tutti gli account
  • Blocco delle password comuni tramite un elenco di divieto
  • Monitoraggio dei log di autenticazione per individuare schemi di password spraying
  • Accesso condizionale che richieda una verifica aggiuntiva per gli accessi anomali

Notifica di un nuovo accesso

Avvisare gli utenti degli accessi da nuovi dispositivi o posizioni consente loro di segnalare immediatamente eventuali compromissioni dell'account. Molti servizi inviano email come "Nuovo accesso da [Città, dispositivo]": gli utenti devono esaminare e gestire le notifiche impreviste.

Have I Been Pwned (HIBP)

HaveIBeenPwned di Troy Hunt raccoglie dati sulle violazioni. Le organizzazioni possono integrare l'API HIBP k-anonymity per verificare se le password sono presenti in violazioni note, senza inviare all'API la password completa.

# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6

Verifica rapida: attacchi alle credenziali

Un aggressore prova "Summer2024!" su 50.000 account, poi attende e prova "Password1!" sugli stessi 50.000 account. Di quale tecnica si tratta?

Riepilogo della lezione

Il credential stuffing riutilizza credenziali rubate in una violazione per accedere ad altri servizi, sfruttando il riutilizzo delle password. Il password spraying prova password comuni su molti account per evitare i blocchi. Le difese includono MFA, verifica delle password compromesse, CAPTCHA, blocco basato sulla reputazione degli IP e monitoraggio dei log di autenticazione per individuare schemi anomali.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Credential stuffing e password spraying» è gratuita?

Sì — il testo completo di «Credential stuffing e password spraying» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Credential stuffing e password spraying»?

Comprenda come gli attaccanti riutilizzano credenziali rubate e come difendersi dagli attacchi di login automatizzati. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Credential stuffing e password spraying»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Robustezza e criteri delle password
  2. Hashing delle password: bcrypt, Argon2, PBKDF2
  3. Autenticazione a più fattori
  4. Credential stuffing e password spraying
← Torna a Cyber Security Academy