Skip to main content
Blog
Blog

Credential stuffing detecteren en voorkomen in 2026: drie signalen die echt werken

Detecteer en voorkom credential stuffing met drie signalen die IP-rotatie overleven: device-correlatie, nieuwe apparaten en proxydetectie.

Jul 23, 2026 Bijgewerkt Aug 22, 2026 10 min read
Credential stuffing detecteren en voorkomen in 2026: drie signalen die echt werken
Inhoudsopgave

Kort samengevat: credential stuffing detecteren en voorkomen

  • Het gat: Rate limiting per IP was het handboek van de sector, maar moderne aanvallen verspreiden 50.000 loginpogingen over 50.000 residentiële IP's, dus je logs zien één verzoek per adres en elke alertregel blijft stil.
  • Wat cside ziet: Gestolen inloggegevens drijven 39% van de breaches in het Verizon 2026 DBIR; cside's device fingerprint blijft stabiel bij incognito, VPN en cookie-wissen, afgeleid van meer dan 250 browsersignalen, zodat cross-account correlatie de aanvallersinfrastructuur blootlegt die IP-rotatie moest verbergen.
  • De vraag om te stellen: Voor de volgende fraude-review: vraag of je login-stack afgaat op cross-account device-hergebruik, TLS-fingerprint-mismatch en mechanische form-fill-cadans, of alleen op IP-drempels die aanvallers jaren geleden stopten met triggeren.

Weinig tijd? Bekijk cside accountovername-detectie. Dit dekt alles hieronder in één deployment.

Credential stuffing is lastig te betrappen omdat aanvallers loginpogingen met gestolen wachtwoorden nu verspreiden over tienduizenden roterende residentiële IP-adressen, waardoor rate limiting per IP elk adres maar één keer ziet. De signalen die nog werken, zijn de signalen die een aanvaller niet goedkoop kan rouleren: het apparaat achter de verzoeken en hoe de sessie zich gedraagt. Deze gids behandelt hoe je credential stuffing detecteert met drie signalen die IP-rotatie overleven, en vervolgens hoe je credential stuffing voorkomt door die signalen om te zetten in gelaagde controles.

Drie van die signalen onthullen credential stuffing betrouwbaar. Het eerste is correlatie van device fingerprints tussen accounts, waarbij dezelfde device-identifier binnen een kort tijdsbestek opduikt bij loginpogingen op verschillende accounts. Het tweede is een nieuw apparaat op een bekend account, waarbij een geregistreerd account inlogt vanaf een device fingerprint die het nog nooit heeft gebruikt. Het derde is een afwijking in de netwerkcontext, waarbij een VPN- of proxyverbinding opduikt in een sessie die voorheen altijd vanaf een residentieel IP-adres kwam. Alle drie identificeren de infrastructuur en het gedrag van de aanvaller, ongeacht hoeveel IP-adressen hij doorloopt.

Waarom rate limiting per IP tegenwoordig het grootste deel van credential stuffing mist

Rate limiting per IP was een effectieve verdediging tegen credential stuffing toen aanvallen van een klein aantal servers kwamen. Dat tijdperk is voorbij.

Moderne credential stuffing-operaties gebruiken residentiële proxynetwerken die bij elk verzoek van IP-adres wisselen. Een aanvaller die 50,000 loginpogingen uitvoert, verspreidt ze over 50,000 verschillende residentiële IP-adressen. Je rate limiter ziet elk IP precies één keer en onderneemt geen actie, want een enkele loginpoging vanaf een willekeurig IP is niet te onderscheiden van normaal verkeer.

De aanval slaagt. De accounts zijn gecompromitteerd. Het enige bewijs in je serverlogs is een marginaal verhoogd aantal loginpogingen met een geografische spreiding die organisch gebruikersgedrag nabootst.

Detectie vereist een overstap naar signalen die de aanvaller niet goedkoop kan rouleren. Gestolen inloggegevens zijn betrokken bij 39% van alle datalekken (Verizon Data Breach Investigations Report 2026); ze bij de loginlaag tegenhouden voordat er schade is aangericht, betekent dus vertrouwen op signalen die IP-rotatie overleven.

Signaal 1: correlatie van device fingerprints tussen accounts

Een device fingerprint is een stabiele identifier die is afgeleid van browsersignalen: canvas-entropie, kenmerken van fontrendering, WebGL-output, audiocontext, timingpatronen en headless-browservlaggen. Anders dan een IP-adres kan een device fingerprint niet worden veranderd door verbinding te maken met een andere proxy. De browseromgeving van de aanvaller blijft consistent over alle verzoeken.

Wanneer device-ID X binnen een venster van 30 minuten probeert in te loggen op accounts A, B, C, D en E, is dat een credential stuffing-aanval. Elke afzonderlijke poging kan op zichzelf legitiem lijken: correct wachtwoordformaat, kloppende geolocatie, redelijke timing. De correlatie tussen accounts onthult dat één stuk infrastructuur achter alle vijf de pogingen zit.

Dit is het signaal dat detectie per IP volledig mist. De aanvaller rouleert IP's. De device fingerprint blijft hetzelfde.

Om dit te implementeren, log je de device fingerprint bij elke loginpoging en doorzoek je vervolgens de pogingen om device-ID's te vinden die binnen een tijdsvenster op meer dan een drempelaantal verschillende accounts verschijnen. Eén apparaat dat binnen een uur meer dan drie verschillende accounts raakt, is een signaal met hoge zekerheid. Eén apparaat dat binnen dertig minuten tien accounts raakt, is nagenoeg zeker.

Signaal 2: een nieuw apparaat op een bekend account

Een nieuwe, onbekende device fingerprint die probeert in te loggen op een al lang bestaand account is een signaal met hoog risico, zelfs wanneer het juiste wachtwoord wordt ingevoerd. Een account dat altijd vanaf dezelfde device fingerprint heeft ingelogd, draagt een impliciete verwachting: toekomstige logins komen van die fingerprint of van een met een hoge gelijkeniscore.

Wanneer device-ID 456 probeert in te loggen op een account dat twee jaar lang uitsluitend device-ID 123 heeft gebruikt, behandel het dan als hoog risico, ook als het wachtwoord klopt. De kans dat de legitieme gebruiker precies op het moment dat een aanvaller ook zijn wachtwoord heeft, is overgestapt op een volledig nieuwe browseromgeving, is klein.

Het signaal wordt aanzienlijk sterker in combinatie met netwerkcontext. Een nieuw, onbekend apparaat dat probeert in te loggen met een datacenter-VPN actief, op een account dat alleen ooit vanaf residentiële IP's verbinding heeft gemaakt, is de sterkste individuele aanwijzing van een gerichte accountovername via credential stuffing.

Deze detectie vereist een apparaatgeschiedenis per account. Log de device fingerprint bij elke geslaagde authenticatie. Wanneer een nieuwe fingerprint verschijnt op een waardevol of al lang bestaand account, markeer het dan voor step-up-authenticatie of blokkeer het in afwachting van verificatie.

Device fingerprints moeten stabiel blijven in de scenario's die aanvallers gebruiken om hun identiteit te verhullen. De fingerprint van cside houdt met hoge nauwkeurigheid stand bij incognitomodus, VPN-verbindingen en het wissen van cookies, afgeleid van meer dan 250 browsersignalen per sessie. Een aanvaller die cookies wist en via een VPN verbinding maakt, produceert nog steeds dezelfde device fingerprint.

Signaal 3: netwerkcontext plus sessiecadans

Het combineren van VPN- en proxydetectie met een gescripte sessiecadans levert het credential stuffing-oordeel met de hoogste zekerheid op, omdat beide signalen elk afzonderlijk moeilijk te vervalsen zijn en samen nagenoeg doorslaggevend.

Met residentiële proxynetwerken kunnen aanvallers door echte thuis-IP-adressen rouleren om geografische en op IP-reputatie gebaseerde filtering te omzeilen. De verbindingskenmerken van een residentieel proxyverzoek verschillen nog steeds van een echte residentiële verbinding. TLS handshake fingerprint TLS-fingerprinting analyseert de parameters van de TLS-handshake, waaronder de volgorde van cipher suites en de aanwezigheid van extensies, om via een proxy doorgestuurde verbindingen te onderscheiden van directe residentiële verbindingen.

Een account dat drie jaar lang verbinding heeft gemaakt vanaf een echt residentieel IP-adres in het VK en dan plotseling een TLS-fingerprint vertoont die past bij proxy-relay, is een afwijking in de netwerkcontext. Op zichzelf verdient dat aandacht. In combinatie met een gescripte sessiecadans is het nagenoeg zeker bewijs van een geautomatiseerde aanval.

Gescripte credential stuffing produceert loginpogingen met onmenselijk hoge snelheden of met mechanisch gelijkmatige intervallen. Een mens typt zijn inloggegevens met natuurlijke variatie in de tijd tussen toetsaanslagen, pauzes tussen velden en onregelmatige interactie met het formulier. Een script vult velden onmiddellijk of met precies getimede intervallen. cside meet deze cadans als onderdeel van zijn sessie-evaluatie.

Een sessie die TLS-kenmerken vertoont die passen bij een proxy en een mechanische cadans bij het invullen van het formulier, op een account zonder geschiedenis van proxyverbindingen, is met zeer hoge zekerheid een credential stuffing-poging.

Hoe cside deze signalen teruggeeft

cside evalueert elke sessie en geeft een realtime oordeel terug waarvan de waarden rechtstreeks aansluiten op de drie detectiesignalen hierboven.

Het geeft een stabiele device fingerprint-identifier terug. Log die bij elke loginpoging en doorzoek hem vervolgens over pogingen heen om correlatie tussen accounts te vinden (Signaal 1) en toets hem aan de geschiedenis per account om een nieuw, onbekend apparaat te herkennen (Signaal 2).

Het geeft een VPN- en proxyvlag terug, die wordt gezet wanneer de sessie verbinding maakt via een VPN, datacenterproxy of residentiële proxy-relay die is gedetecteerd met TLS handshake fingerprint TLS-fingerprinting. Combineer die met de accountgeschiedenis om afwijkingen in de netwerkcontext te identificeren (Signaal 3).

Het geeft een sessiecadansscore terug die kwantificeert hoe nauw de interactietiming van de sessie overeenkomt met menselijke patronen. Een lage cadansscore samen met een actieve proxyvlag sluit rechtstreeks aan op het derde signaal.

Door deze waarden te combineren, vang je credential stuffing-aanvallen die onzichtbaar zouden zijn voor rate limiting per IP, een botscore alleen of welke aanpak met één enkel signaal dan ook.

Hoe voorkom je credential stuffing

Detectie vertelt je dat er een aanval gaande is; preventie is de gelaagde set controles die voorkomt dat die pogingen slagen. Preventie van credential stuffing werkt het best als verdediging in de diepte, want geen enkele controle vangt elke variant. De onderstaande stappen combineren het verharden van de accountlaag met de in-sessiesignalen hierboven.

  • Schakel multifactorauthenticatie (MFA) in. Een gestolen wachtwoord alleen geeft geen toegang meer, wat de meeste pogingen met hergebruikte inloggegevens neutraliseert. Geef waar mogelijk de voorkeur aan phishingbestendige factoren zoals passkeys of WebAuthn boven sms.
  • Pas rate limiting toe op signalen die de aanvaller niet kan rouleren, niet alleen op IP's. Drempels per IP zijn triviaal te omzeilen met residentiële proxy's, dus limiteer op de device fingerprint en het aantal pogingen per account.
  • Detecteer bots en AI-agents bij het inloggen. Geautomatiseerd loginverkeer gedraagt zich anders dan een menselijke sessie, dus het scoren van bot- en AI-agentgedrag laat je gescripte pogingen uitdagen of blokkeren voordat ze de wachtwoordcontrole bereiken.
  • Voeg device-intelligentie toe. Een stabiele device fingerprint legt hergebruik tussen accounts en onbekende apparaten op bekende accounts bloot, de twee signalen die rate limiting per IP niet kan zien. Zie de pagina over device fingerprinting-oplossingen van cside.
  • Controleer inloggegevens tegen breach-corpora. Weiger of verhoog logins die wachtwoorden gebruiken waarvan bekend is dat ze in openbare breach-datasets voorkomen, want dat zijn precies de inloggegevens waarop stuffing-aanvallen leunen.
  • Activeer step-up-authenticatie op basis van risico. Wanneer de bovenstaande signalen afgaan, vereis dan een extra factor, een herauthenticatie of een verificatie-e-mail in plaats van meteen te blokkeren, wat voorkomt dat valse positieven echte gebruikers buitensluiten.

Stapel deze controles en preventie van credential stuffing houdt op één brosse regel te zijn en wordt een set onafhankelijke controles die een aanvaller allemaal tegelijk moet verslaan.

Detectie versus preventie

Detectie vertelt je dat er een credential stuffing-aanval gaande is. Preventie voorkomt dat die slaagt.

Zodra je met de drie signalen hierboven een actieve aanval hebt geïdentificeerd, heb je verschillende opties: de device fingerprint blokkeren voor verdere loginpogingen, step-up-authenticatie vereisen voor getroffen accounts, alle sessies ongeldig maken die tijdens het aanvalsvenster zijn opgezet, en getroffen gebruikers waarschuwen om hun wachtwoord opnieuw in te stellen.

De detectiesignalen die hier worden beschreven, zijn de input. Je applicatielogica, fraude-orchestratielaag of WAF bepaalt de reactie.

Voor een complete aanpak om credential stuffing te stoppen zodra het is gedetecteerd, zie de gids van cside over het begrijpen en stoppen van credential stuffing-aanvallen, de pagina over device fingerprinting-oplossingen voor hoe deze signalen in een volledige stack passen, en de use case voor accountovername voor waar ze passen in een ATO-verdediging.

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Detecteer credential stuffing met drie signalen: correlatie van device fingerprints tussen accounts (dezelfde device fingerprint die binnen een kort tijdsbestek op meerdere accounts verschijnt), een nieuw apparaat op een bekend account (een geregistreerd account dat inlogt vanaf een onbekende device fingerprint) en netwerkcontext plus sessiecadans (een TLS-fingerprint die past bij een proxy in combinatie met een mechanisch gelijkmatige timing bij het invullen van het formulier).

Deze signalen vangen moderne gedistribueerde aanvallen die rate limiting per IP niet kan zien, omdat ze de infrastructuur van de aanvaller identificeren die IP-rotatie overleeft.

Ja. VPN- en proxyverbindingen zijn detecteerbaar via TLS handshake fingerprint TLS-fingerprinting, dat de parameters van de TLS-handshake analyseert om via een proxy doorgestuurde verbindingen te onderscheiden van directe residentiële verbindingen.

Belangrijker nog is dat de device fingerprint stabiel blijft, ongeacht het gebruik van een VPN. Een aanvaller die via een VPN routeert, produceert bij elk verzoek nog steeds dezelfde device fingerprint, waardoor correlatie tussen accounts mogelijk blijft, zelfs wanneer het IP-adres bij elke poging verandert.

Niet tegen moderne aanvallen. Huidige credential stuffing-operaties gebruiken residentiële proxynetwerken die aan elk loginverzoek een ander IP-adres toewijzen. Een aanval met 50,000 pogingen kan zich over 50,000 IP's verspreiden, waarbij elk adres maar één keer in je serverlogs verschijnt, zodat standaard rate limiting één verzoek per IP ziet en geen actie onderneemt.

Detectie vereist signalen die de aanvaller niet goedkoop kan rouleren, met name device fingerprints en gedragspatronen van sessies.

Detectie stelt vast dat er een credential stuffing-aanval gaande is, met signalen zoals correlatie van device fingerprints tussen accounts, onbekende apparaten op bekende accounts en een gescripte sessiecadans. Preventie gebruikt die detectiesignalen om te voorkomen dat de aanval slaagt, door de device fingerprint te blokkeren, step-up-authenticatie te vereisen of de sessie te beëindigen.

Detectie is de input en preventie is de reactie. Je kunt niet voorkomen wat je niet hebt gedetecteerd, en daarom vormen nauwkeurige detectiesignalen de basis van elke effectieve preventiestrategie.

Voorkom credential stuffing met gelaagde controles in plaats van één regel: schakel multifactorauthenticatie in (bij voorkeur phishingbestendige passkeys), pas rate limiting toe op de device fingerprint en het aantal pogingen per account in plaats van alleen op het IP, detecteer bots en AI-agents bij het inloggen, voeg device-intelligentie toe om device-hergebruik tussen accounts en onbekende apparaten te betrappen, controleer ingediende wachtwoorden tegen bekende breach-corpora, en activeer step-up-authenticatie wanneer risicosignalen afgaan.

Geen enkele controle stopt elke variant, dus preventie van credential stuffing werkt als verdediging in de diepte. De detectiesignalen in-sessie voeden die controles, zodat de aanvaller meerdere onafhankelijke controles tegelijk moet verslaan in plaats van één drempel per IP te omzeilen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip