收件箱
邮箱安全

一个泄露凭据,多个登录入口

Credential Stuffing 与邮箱账号:一次泄露如何扩散到其他登录

Credential stuffing 会把已泄露的用户名和密码自动尝试到其他服务;真正让风险跨账号扩散的是密码重复使用。

约 9 分钟

第二个网站本身即使从未被攻破,你的账号也可能因为密码复用而被打开。攻击者只需把在别处拿到的邮箱和密码组合自动测试到其他服务。

攻击链条

  1. 1

    凭据先被暴露

    数据泄露或钓鱼获得邮箱和密码。

  2. 2

    大量凭据被整理

    自动化让批量测试变得可行。

  3. 3

    同一组合被尝试到其他服务

    如果密码复用,其他账号可能直接接受。

  4. 4

    成功账号被利用

    可能发生数据窃取、购物、恢复设置修改等。

与相近攻击的区别

攻击攻击者已有的信息实际尝试
Credential stuffing已泄露的真实组合同一组合跨服务尝试
Password spraying少量常见密码对大量账号尝试少数密码
Brute force没有确认密码大量候选组合
Phishing联系方式或上下文诱骗用户主动交出凭据

切断密码复用链

  • 重要账号使用不同密码。
  • 需要时使用密码管理器。
  • 一旦某处泄露,立刻更换所有复用密码。
  • 启用MFA或passkey。
  • 重视意外登录和重置提醒。

Credential stuffing 成功的关键,是被盗凭据在其他地方仍然有效。唯一密码能把一次泄露尽量限制在原来的服务里。

把这个威胁放回真实场景

来源与延伸阅读

短期任务需要一个独立收件箱?

当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。

创建临时邮箱

相关安全指南