Il Credential Stuffing è una tecnica di attacco informatico che sfrutta credenziali di accesso già compromesse per tentare di entrare in altri servizi digitali. Il principio su cui si basa è il riutilizzo delle stesse combinazioni di username e password su più piattaforme: quando le credenziali di un utente vengono sottratte durante una violazione dei dati, possono essere utilizzate per tentare l'accesso alla posta aziendale, ai gestionali, alle VPN, ai servizi cloud e ai portali interni dell'organizzazione. A differenza degli attacchi che cercano di indovinare una password, il Credential Stuffing utilizza credenziali reali, spesso raccolte da precedenti data breach e successivamente organizzate in archivi pronti per essere elaborati automaticamente.

Come funziona un attacco Credential Stuffing

Gli attaccanti acquisiscono elenchi di credenziali provenienti da violazioni di database, malware infostealer, campagne di phishing o archivi distribuiti nei circuiti criminali. Questi dati vengono elaborati per uniformare username, indirizzi email e password, quindi inseriti in strumenti automatizzati che eseguono tentativi di autenticazione su numerosi servizi. I sistemi di attacco possono utilizzare proxy, reti distribuite e infrastrutture differenti per variare gli indirizzi IP di origine e ridurre l'efficacia dei controlli basati esclusivamente sulla provenienza delle connessioni. Per aumentare le probabilità di successo, i tentativi vengono distribuiti nel tempo e ripartiti tra più account, evitando di concentrare troppe richieste su un singolo utente e di attivare immediatamente i meccanismi di blocco.

Il Credential Stuffing si distingue dal brute force tradizionale perché non richiede necessariamente di generare migliaia di password per un singolo account. L'attaccante dispone già di coppie username-password potenzialmente valide e verifica se siano state riutilizzate su altri servizi. Anche una percentuale di successo molto bassa può risultare significativa quando vengono elaborate grandi quantità di credenziali. Il problema è particolarmente rilevante negli ambienti aziendali, dove un singolo account compromesso può consentire l'accesso a informazioni riservate, documenti condivisi, applicazioni gestionali o sistemi di comunicazione interna.

Perché gli account aziendali sono particolarmente esposti

Il rischio aumenta quando i dipendenti utilizzano la stessa password per servizi personali e strumenti professionali, soprattutto se un servizio esterno subisce una violazione. In questo scenario, una password sottratta da una piattaforma non direttamente collegata all'azienda può diventare la chiave per accedere a Microsoft 365, alla webmail, a un CRM o a un'applicazione aziendale esposta su Internet. Un ulteriore fattore di rischio è rappresentato dagli account privilegiati, dagli utenti con accesso a più sistemi e dalle credenziali di servizio configurate senza adeguati vincoli di autenticazione.

La compromissione iniziale non comporta necessariamente un accesso immediatamente visibile. Se l'autenticazione riesce e il servizio non applica controlli aggiuntivi, l'attaccante può operare utilizzando le normali funzionalità dell'applicazione. Può leggere messaggi, scaricare documenti, consultare dati commerciali, modificare informazioni o utilizzare l'account per inviare comunicazioni fraudolente. In alcuni casi, l'accesso alla posta aziendale permette di individuare procedure interne, rapporti con fornitori e clienti oppure informazioni utili per preparare successive campagne di phishing mirato. Per questo motivo, il Credential Stuffing non deve essere considerato soltanto un problema relativo alle password, ma un possibile punto di ingresso verso ulteriori compromissioni dell'infrastruttura.

Come individuare i tentativi di accesso anomali

Il rilevamento richiede l'analisi dei log di autenticazione e la correlazione di più indicatori. Un numero elevato di accessi falliti distribuiti su molti account, seguito da un'autenticazione riuscita, può indicare un tentativo di Credential Stuffing. Altri segnali utili sono le connessioni provenienti da indirizzi IP insoliti, l'utilizzo di dispositivi mai registrati, i cambiamenti anomali nella geolocalizzazione degli accessi e le sequenze di autenticazione incompatibili con il comportamento abituale dell'utente. Nessuno di questi elementi, preso singolarmente, dimostra necessariamente la presenza di un attacco: un dipendente può collegarsi da una rete diversa o utilizzare un nuovo dispositivo. È quindi importante valutare gli eventi nel loro contesto e combinare le informazioni disponibili.

Le piattaforme di Identity and Access Management, i sistemi SIEM e gli strumenti di protezione degli endpoint possono contribuire a individuare pattern sospetti, correlando gli eventi provenienti da posta elettronica, applicazioni cloud, VPN e directory aziendali. I controlli più evoluti analizzano anche la velocità delle richieste, la distribuzione dei tentativi tra gli account e le caratteristiche delle sessioni. Il monitoraggio deve inoltre considerare gli accessi riusciti dopo numerosi errori, perché la sola registrazione dei tentativi falliti non è sufficiente a identificare tutte le compromissioni.

Come proteggere gli account aziendali dal Credential Stuffing

La misura più efficace è impedire il riutilizzo delle password attraverso l'adozione di credenziali univoche e robuste, supportate da un password manager aziendale. La Multi-Factor Authentication aggiunge un ulteriore livello di protezione, richiedendo una seconda prova di identità oltre alla password. Quando possibile, è opportuno privilegiare metodi resistenti al phishing, come le passkey basate su FIDO2, perché offrono una protezione più solida rispetto ai codici temporanei che possono essere sottratti o indotti con l'inganno. L'autenticazione a più fattori deve essere applicata soprattutto agli account amministrativi, alla posta elettronica, alle VPN e ai servizi che consentono l'accesso a dati sensibili.

Sul piano applicativo, i sistemi di autenticazione dovrebbero implementare limitazione progressiva delle richieste, controlli adattivi del rischio, rilevamento delle credenziali compromesse e meccanismi di blocco temporaneo quando vengono rilevati comportamenti anomali. Il semplice blocco dopo un numero fisso di tentativi non è sempre sufficiente e può essere sfruttato per provocare un denial of service sugli account legittimi. È preferibile combinare più segnali, limitare la velocità delle richieste e valutare il rischio della sessione senza esporre informazioni che permettano di verificare facilmente quali username siano validi. Le organizzazioni devono inoltre mantenere aggiornati i sistemi di autenticazione, rimuovere gli account inutilizzati e ridurre i privilegi assegnati agli utenti secondo il principio del minimo privilegio.

Cosa fare dopo la compromissione di un account

Quando esistono indizi concreti di accesso non autorizzato, è necessario avviare una procedura di risposta all'incidente. L'organizzazione dovrebbe revocare le sessioni attive e i token di autenticazione, reimpostare le credenziali interessate e verificare che l'attaccante non abbia modificato metodi di autenticazione, indirizzi di recupero o regole di inoltro della posta. Nel caso di account privilegiati, occorre controllare anche le modifiche alle autorizzazioni, la creazione di nuovi utenti e l'eventuale accesso ad altri sistemi. La sola modifica della password potrebbe non essere sufficiente se sono rimaste valide sessioni già autenticate o token utilizzabili per continuare ad accedere ai servizi.

L'analisi dei log permette di ricostruire la sequenza degli eventi, identificare le risorse consultate e valutare l'eventuale esfiltrazione di dati. È importante conservare le evidenze tecniche, documentare le azioni intraprese e verificare se le stesse credenziali siano state utilizzate anche su altre piattaforme. Se l'incidente coinvolge dati personali, l'azienda deve inoltre valutare gli eventuali obblighi previsti dalla normativa applicabile in materia di protezione dei dati.

Credential Stuffing e sicurezza informatica aziendale

La difesa dal Credential Stuffing richiede un approccio coordinato che coinvolga gestione delle identità, autenticazione, monitoraggio e risposta agli incidenti. Le password univoche riducono l'impatto delle violazioni esterne, mentre MFA, passkey, controlli adattivi e analisi dei log rendono più difficile utilizzare credenziali sottratte senza essere rilevati. Per un'azienda, la sicurezza degli account deve essere considerata parte integrante della protezione dell'infrastruttura IT: verificare le configurazioni di accesso, individuare gli account esposti e definire procedure di intervento consente di ridurre il rischio che una singola password compromessa diventi la porta d'ingresso verso dati e servizi critici.