← Alle Artikel

Credential Stuffing und schwache Passwortrichtlinien

21. September 2026

Credential Stuffing und schwache Passwortrichtlinien

Credential Stuffing ist, wenn Angreifer anderswo geleakte Benutzername-Passwort-Paare automatisiert gegen Ihre Login-Seite ausprobieren. Der Angreifer “knackt” Ihr Passwort nicht; er nutzt anderswo geleakte Fertiglisten. Diese Methode nährt sich von der Gewohnheit, dasselbe Passwort auf mehreren Sites wiederzuverwenden, und ist heute einer der häufigsten Wege zur Kontoübernahme.

Warum es so wirksam ist

Milliarden geleakter Zugangsdaten-Paare zirkulieren online. Hat ein Nutzer E-Mail und Passwort auf einer anderen Site und bei Ihnen verwendet, macht ein Leck dort auch Ihr Konto angreifbar. Angreifer probieren diese Paare mit automatisierten Tools gegen Ihren Login-Endpunkt; selbst eine kleine Erfolgsquote bedeutet bei großen Listen viele übernommene Konten.

Das unterscheidet sich von Brute Force: Brute Force probiert viele Passwörter gegen ein Konto; Credential Stuffing probiert bekannte Passwörter gegen viele Konten. Die Abwehr überlappt, doch bei Credential Stuffing ist die Kernfrage, dass das Passwort bereits gültig sein kann.

Verteidigungsschichten

  1. Mehr-Faktor-Authentifizierung (MFA): die wirksamste Einzelmaßnahme. Selbst ein korrektes Passwort schließt den Login ohne zweiten Faktor nicht ab. Besonders wichtig für Admin-Konten.
  2. Rate Limiting und Anomalieerkennung: viele Fehlversuche von einer IP oder gegen ein Konto verlangsamen/blockieren.
  3. Prüfung kompromittierter Passwörter: bei Registrierung und Passwortänderung prüfen, ob das gewählte Passwort in bekannten Leak-Listen erscheint (z. B. per k-Anonymität).
  4. Bot-Schutz: CAPTCHA oder verhaltensbasierte Prüfungen reduzieren automatisierten Versuchsverkehr, idealerweise nur bei Verdacht.
  5. Generische Login-Fehlermeldungen: “falscher Benutzername” nicht von “falsches Passwort” unterscheiden, was Angreifern das Aufzählen gültiger Nutzer erleichtern würde.

Passwortrichtlinie: der moderne Ansatz

Aktuelle Leitlinien (z. B. NIST SP 800-63B) rücken von “erzwungenem Wechsel alle 90 Tage + komplexe Zeichenregeln” ab, die Nutzer zu vorhersehbaren Passwörtern drängen. Stattdessen: lange Passphrasen fördern, Wechsel nur bei einem Kompromittierungshinweis verlangen, geleakte/häufige Passwörter ablehnen und Passwort-Manager unterstützen (Einfügen erlauben).

Zusammenfassung

Credential Stuffing probiert fertige geleakte Passwörter gegen Ihre Login-Seite; dass das Passwort bereits gültig sein kann, macht es gefährlich. Die stärkste Abwehr ist MFA; kombiniert mit Rate Limiting, Prüfung kompromittierter Passwörter und Bot-Schutz sinkt die Erfolgsquote des Angriffs erheblich.

Quellen: OWASP Credential Stuffing Prevention Cheat Sheet, NIST SP 800-63B.

Haben Ihre Login-Endpunkte Rate Limiting und Brute-Force-Schutz? Die Active Verification von CyberTestify bewertet diese Kontrollen an erkannten Login-Punkten.