Skip to main content
Blog
Blog

Wat is credential stuffing? Definitie, voorbeelden en detectie

Credential stuffing test gestolen inloggegevens uit datalekken op andere sites. Ontdek hoe het werkt en hoe apparaatsignalen het betrappen.

Jul 28, 2026 6 min read
Wat is credential stuffing? Definitie, voorbeelden en detectie

Kort samengevat: wat is credential stuffing

  • Geautomatiseerd testen van gelekte gebruikersnaam- en wachtwoordparen tegen een login-endpoint, vaak duizenden per seconde.
  • Het werkt omdat ongeveer 65% van mensen wachtwoorden hergebruikt en breachcompilaties zoals RockYou2024 miljarden paren blootleggen.
  • De detectiestack: HIBP-lookup, IP-reputatie, headless-browser-flags, velocity-limieten, gedragsgebaseerde sessie-trustscoring.

Credential stuffing — how the attack works

Hoe credential stuffing verschilt van verwante aanvallen

Credential stuffing gebruikt echte, eerder gelekte inloggegevens in plaats van te raden, en daarom laten controles die zijn ontworpen om op raden gebaseerde aanvallen tegen te houden het erdoor.

Credential stuffing versus brute force. Een brute force-aanval genereert wachtwoordgissingen algoritmisch: willekeurige tekenreeksen, woordenboekwoorden, tekencombinaties. Er is geen voorkennis van het werkelijke wachtwoord van het slachtoffer nodig. Credential stuffing werkt andersom. Het herhaalt echte e-mail- en wachtwoordparen die uit eerdere datalekken zijn gehaald, waardoor de aanvaller inloggegevens test die al op een andere dienst werkten in plaats van te raden.

Credential stuffing versus password spraying. Password spraying probeert een of enkele veelgebruikte wachtwoorden (zoals "Password1" of "Welcome2024") tegen een grote lijst accounts, en blijft onder de lockout-drempels door heel weinig wachtwoorden per account te gebruiken. Credential stuffing test één specifiek wachtwoord, namelijk het wachtwoord dat in de gelekte data aan dat e-mailadres is gekoppeld, tegen de doeldienst. Het gebruikt één bekend paar per account in plaats van één veelgebruikt wachtwoord over veel accounts.

Hoe een credential stuffing-aanval werkt

Credential stuffing volgt een consistent patroon van vijf stappen.

  1. De aanvaller koopt een lijst met inloggegevens op een marktplaats voor datalekken. Lijsten met miljoenen e-mail- en wachtwoordparen zijn goedkoop, en veel ervan circuleren gratis op forums. De paren komen uit eerdere datalekken bij niet-gerelateerde diensten.

  2. Een geautomatiseerd framework test elk paar tegen het inlog-endpoint van het doelwit. Het is afgestemd om binnen de rate limits te blijven, natuurlijke request-timing na te bootsen en door veel IP-adressen te roteren.

  3. Verzoeken worden verspreid over residentiële proxynetwerken, zodat elk IP-adres maar een paar inlogpogingen doet. Zo blijft elk adres onder de per-IP rate limits en van blokkeerlijsten af. Eén enkele run kan honderdduizenden IP-adressen omvatten.

  4. Geslaagde logins worden automatisch geregistreerd. Op een grote, verse lijst ligt het slagingspercentage meestal tussen de 1% en 3%. Tegen 10 miljoen paren zijn dat tot 300.000 werkende accounts uit één run.

  5. De aanvaller verzilvert de treffers: het leeghalen van opgeslagen betaalmethoden, loyaliteitspunten of persoonsgegevens; het in bulk doorverkopen van de geverifieerde paren; of het inzetten van de accounts in een grotere fraudeoperatie.

Waarom credential stuffing in 2026 nog steeds werkt

Twee factoren versterken elkaar in het voordeel van de aanvaller. Databases met datalekken die honderden miljoenen echte inloggegevens bevatten zijn goedkoop en makkelijk te vinden, en de meeste mensen hergebruiken nog steeds wachtwoorden over verschillende diensten.

Gelekte data is er in overvloed. Het Verizon Data Breach Investigations Report 2026 vond gestolen inloggegevens in 39% van alle datalekken, dus een groot deel van de actieve gebruikers heeft al minstens één blootgesteld paar in omloop. De grondstof voor een aanval is triviaal te verkrijgen.

Hergebruik van wachtwoorden blijft gangbaar, ondanks jarenlang advies om het niet te doen. Iemand die zich in 2019 aanmeldde bij een gelekte dienst en dat wachtwoord op vijf andere sites hergebruikte, heeft een aanvaller de sleutels tot alle vijf gegeven. De aanvaller hoeft niet te weten welke diensten het slachtoffer gebruikt. Ze testen het paar tegen de populairste webdiensten en registreren de treffers.

Bij elkaar levert een grote database met gelekte data plus zelfs een bescheiden slagingspercentage per run een aanzienlijk aantal gecompromitteerde accounts op, en dat houdt credential stuffing bovenaan de fraude-economie.

Why classic defences leak

Drie gedocumenteerde voorbeelden

Drie bekende incidenten laten dezelfde structuur zien. In elk geval gebruikte de aanvaller inloggegevens uit een niet-gerelateerd datalek om accounts op het doelplatform te compromitteren, niet een fout in het doelwit zelf.

Zoom, 2020. Na de pandemische piek in videoconferenties leverde een credential stuffing-campagne tegen Zoom-accounts een grote batch geldige logins op die te koop werd aangeboden. De inloggegevens kwamen niet uit een datalek bij Zoom. Ze kwamen voort uit het herhalen van eerder gelekte paren tegen de inlog-endpoints van Zoom, wat liet zien hoe snel groei van het gebruikersbestand de blootstelling vergroot, ongeacht de eigen beveiliging van een bedrijf.

PayPal, 2022. PayPal maakte een credential stuffing-incident bekend dat ongeveer 35.000 accounts trof. Aanvallers kwamen bij namen, adressen, geboortedata, fiscale identificatienummers en gedeeltelijke kaartgegevens. De inloggegevensparen kwamen van buitenaf, niet uit een compromittering van de systemen van PayPal.

23andMe, 2023. Aanvallers gebruikten credential stuffing om binnen te komen bij 23andMe-accounts waar gebruikers wachtwoorden hadden hergebruikt van andere gelekte diensten. In accounts met de functie DNA Relatives ingeschakeld bewogen ze zich door de social graph om profielgegevens van een veel grotere groep gebruikers te bereiken. Een bescheiden aantal direct gecompromitteerde accounts leidde tot een veel grotere blootstelling verderop.

Waarom standaardverdedigingen tekortschieten

De meest voorkomende verdedigingen (rate limiting, CAPTCHA en MFA) hebben elk structurele beperkingen die moderne campagnes zijn ontworpen om te misbruiken.

Per-IP rate limiting. Rotatie van residentiële proxy's verspreidt de aanval over een enorme pool aan adressen. Een regel die na vijf mislukte pogingen per IP blokkeert, doet niets wanneer elk IP één tot drie pogingen doet voordat het roteert.

CAPTCHA. CAPTCHA-oplosdiensten draaien op grote schaal voor heel weinig geld. Geautomatiseerd oplossen is een handelswaar, dus CAPTCHA voegt wrijving toe zonder een vastberaden aanvaller met een grote lijst tegen te houden.

Gedwongen wachtwoordresets. Resets zijn reactief. Ze snijden de toegang af nadat de aanvaller al binnen is, vaak uren of dagen nadat de run klaar was en de accounts waren geëxporteerd.

MFA. Multifactorauthenticatie is de sterkste standaardverdediging en verkleint het aanvalsoppervlak, maar beschermt alleen accounts waar het is ingeschakeld, en de adoptie is vaak laag. Zelfs waar MFA is ingeschakeld, blijven aanvallers die op een andere manier sessietoegang verkrijgen (bijvoorbeeld session hijacking na een geldige login) een bedreiging.

A live stuffing attack in cside

Wat het wél betrapt: apparaat-fingerprintcorrelatie

Het kenmerkende aan een credential stuffing-run is dat één apparaat, of een kleine set apparaten, achter elkaar probeert in te loggen op veel verschillende accounts. IP-rotatie verbergt dat op de netwerklaag, zodat een WAF of rate limiter die naar losse verzoeken kijkt het nooit ziet.

Apparaat-fingerprinting op browserniveau maakt het patroon zichtbaar. Wanneer dezelfde stabiele apparaat-fingerprint opduikt bij inlogpogingen op tien verschillende accounts binnen een kort tijdsbestek, is dat een signaal voor credential stuffing, ongeacht hoeveel IP-adressen erbij betrokken waren. De fingerprint volgt het apparaat, niet het netwerkpad.

cside bouwt een stabiele apparaat-fingerprint die standhoudt bij incognito, VPN-verbindingen en het wissen van cookies, op basis van meer dan 100 browsersignalen per sessie, en legt accountoverschrijdende apparaatcorrelatie in realtime bloot via een API en scripttag. Het oordeel komt terug voordat de login wordt verwerkt, zodat je authenticatielaag de poging kan uitdagen of blokkeren op het moment dat die plaatsvindt, in plaats van deze pas te ontdekken nadat accounts al zijn leeggehaald.

Voor een volledige uitleg van detectiemethoden en verdedigingsarchitectuur, zie de bijbehorende gids, Credential Stuffing: hoe je het detecteert en stopt.

Verder lezen

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Credential stuffing is een geautomatiseerde aanval waarbij gestolen gebruikersnaam- en wachtwoordparen uit eerdere datalekken worden getest op andere websites en diensten. De aanval slaagt omdat veel gebruikers wachtwoorden hergebruiken over meerdere accounts. Anders dan bij brute force-aanvallen worden bij credential stuffing geen wachtwoorden geraden; er worden inloggegevens getest waarvan bekend is dat ze elders hebben gewerkt. Een geslaagde poging geeft de aanvaller volledige, onmiddellijke toegang tot het doelaccount.

Een brute force-aanval genereert wachtwoordgissingen op systematische wijze, meestal uit woordenboeken of permutaties van tekensets, zonder voorkennis van het werkelijke wachtwoord van het slachtoffer. Credential stuffing gebruikt echte e-mail- en wachtwoordparen die zijn buitgemaakt bij eerdere datalekken. De aanvaller kent het juiste wachtwoord al; hij test simpelweg of het slachtoffer hetzelfde wachtwoord op de doeldienst heeft gebruikt. Credential stuffing is sneller en succesvoller omdat er niet geraden hoeft te worden.

MFA verkleint het risico aanzienlijk, omdat een geldig inloggegevenspaar op zichzelf niet voldoende is om de login op een met MFA beschermd account te voltooien. MFA beschermt echter alleen accounts waar het is ingeschakeld, en bij veel diensten is de MFA-adoptie onvolledig. Waar MFA aanwezig is, kunnen aanvallers proberen het te omzeilen via SIM-swapping, phishing naar OTP-codes, of door de sessie te misbruiken na een geslaagde MFA-uitdaging. MFA is belangrijk, maar op zichzelf geen volledige oplossing.

Het betrouwbaarste detectiesignaal is accountoverschrijdende apparaat-fingerprintcorrelatie: dezelfde apparaat-fingerprint die binnen een kort tijdsbestek verschijnt bij inlogpogingen op meerdere verschillende accounts. IP-gebaseerde detectie wordt verslagen door rotatie van residentiële proxy's. Apparaat-fingerprinting niet, omdat de fingerprint het apparaat volgt en niet het netwerkpad. cside geeft dit correlatiesignaal in realtime terug voordat het inlogverzoek wordt verwerkt, waardoor de poging op het moment van authenticatie kan worden uitgedaagd of geblokkeerd.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo