Spring til indhold
Fagterm

Credential stuffing

Credential stuffing er angreb, hvor kriminelle afprøver lækkede kombinationer af e-mail og adgangskode fra tidligere dat…

Hvad er credential stuffing?

Credential stuffing er angreb, hvor kriminelle afprøver lækkede kombinationer af e-mail og adgangskode fra tidligere databrud mod andre tjenester, i tillid til at folk genbruger deres kodeord. Genbruger en medarbejder sit private kodeord på firmamailen, er virksomheden sårbar, uden at dens egne systemer nogensinde er blevet hacket. Unikke adgangskoder og MFA fjerner stort set risikoen, og et adgangsoverblik i Ejerblik viser, hvilke konti der skal sikres først.

Råstoffet er de milliarder af loginoplysninger, der ligger frit eller til salg efter årenes databrud hos store tjenester. Angriberne afprøver dem automatisk mod alt fra Microsoft 365 til webshops og regnskabssystemer. Metoden virker, fordi genbrug af adgangskoder er menneskeligt: det samme kodeord på en gammel webshop, den private mail og firmaets systemer. Falder ét led, falder de alle.

Forskellen til brute force er væsentlig: her gættes der ikke, der afprøves rigtige kodeord, som offeret selv har brugt. Derfor hjælper et 'stærkt' kodeord ikke, hvis det er genbrugt. Forsvaret er unikke adgangskoder pr. tjeneste, i praksis kun realistisk med en password manager, plus MFA, som stopper angrebet, selv når kodeordet er korrekt.

Som ejerleder kan du gøre tre ting: udrul en password manager til alle medarbejdere, kræv MFA på alle forretningskritiske systemer, og tjek på haveibeenpwned.com, om virksomhedens mailadresser optræder i kendte læk. Notér MFA-status pr. system i Ejerblik, så hullerne i dækningen bliver synlige i stedet for at gemme sig.

I praksis

For ejerledere er kendskabet til credential stuffing særligt relevant i forbindelse med digital due diligence. En klar dokumentation af alle aktiver inden for denne kategori giver en mere troværdig og komplet virksomhedsprofil og reducerer risikoen for uklarheder under et salg eller ejerskifte.

Ofte stillede spørgsmål

Relaterede opslag

FagtermAdgangskodeDen hemmelige kode der bruges til at logge ind på et digitalt system. En sikker adgangskode bør være lang, unik for hvert system og opbevares i en password manager. Brug aldrig den samme adgangskode på tværs af systemer – én kompromitteret konto kan ellers åbne alle dine øvrige systemer.AktivtypePassword ManagerEt program eller en tjeneste der sikkert gemmer og administrerer adgangskoder. Eksempler: 1Password, Bitwarden, Dashlane. En password manager er et kritisk IT-sikkerhedsaktiv – den indeholder i praksis nøglerne til alle virksomhedens øvrige systemer.FagtermMFA (Multifaktorautentificering)En sikkerhedsmetode der kræver to eller flere verifikationsfaktorer ved login – f.eks. adgangskode + SMS-kode eller adgangskode + autentificeringsapp. MFA reducerer risikoen for kontoovertagen markant og er anbefalet for alle forretningskritiske systemer.FagtermDatabrudEt databrud er en sikkerhedshændelse, hvor personoplysninger utilsigtet tilgås, ændres, offentliggøres eller destrueres af en uvedkommende. Under GDPR er virksomheder forpligtet til at anmelde databrud til Datatilsynet inden 72 timer, hvis det udgør en risiko for de berørtes rettigheder. Digitale aktiver med mangelfuld adgangsstyring er den hyppigste årsag til databrud hos SMV'er.FagtermBrute force-angrebEt brute force-angreb er systematisk gætteri: automatiseret software afprøver tusindvis af adgangskoder i sekundet mod et login, indtil den rigtige findes. Korte og simple adgangskoder knækkes på minutter, mens lange og unikke i praksis er ugennemtrængelige. For en SMV er forsvaret enkelt: lange adgangskoder via en password manager, MFA på alle vigtige konti og et overblik over, hvilke logins virksomheden overhovedet har.
← Tilbage til leksikon

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support