Ctrl+C, Ctrl+V — и деньги в карманеЧто может быть проще? Украл с помощью ботов миллионы логинов/паролей и ботами же вставляй их при авторизации в других сервисах и приложениях, ведь пользователи часто дублируют те же логин и пароль в разных местах, от
стримингов до
платежных систем. Упомянутый выше
credential stuffing сильно упрощает задачу киберпреступникам, недаром количество атак с подстановкой учеток растет. Такие атаки на банки (
например, на HSBC) фиксируются с 2018 года и дорого обходятся финсектору: приходится компенсировать ущерб клиентам, платить штрафы за серьезные утечки финансовых данных, выравнивать репутацию. Технически, если банк не сможет выстроить защиту от таких атак, его могут лишить лицензии, ведь преступники не просто крадут отдельную информацию, а получают полный доступ к деньгам и операциям клиентов. А если банк подключил двухфакторную аутентификацию, к подстановке учетных данных автоматически добавляется SMS-бомбинг и связанные с ним миллионные затраты.