Satu Password Bocor, Semua Akun Ikut Jebol. Yuk kenali Credential Stuffing
Firman Romadhon
Senin, 28 September 2026 |
36 kali
Credential stuffing adalah serangan ketika pelaku mengambil pasangan username dan password hasil kebocoran data dari satu layanan, lalu mencobanya secara otomatis di layanan lain. Serangan ini tidak menebak password dari nol. Pelaku memanfaatkan data yang sudah valid di tempat lain. Tim peneliti Google dan Stanford dalam makalah di USENIX Security Symposium 2019 menggambarkan persoalan ini sebagai ketimpangan pengetahuan: penyerang punya akses luas ke miliaran username dan password curian, sementara pengguna dan penyedia layanan tidak tahu akun mana yang perlu segera diamankan. Akibatnya, kebocoran di satu situs yang mungkin tidak penting, seperti forum lama atau toko daring kecil, bisa menjadi pintu masuk ke akun email, media sosial, bahkan perbankan milik korban yang sama.
Serangan ini efektif karena kebiasaan memakai ulang password masih sangat umum. Studi Das dan rekan-rekan yang dipresentasikan di NDSS Symposium 2014 menganalisis ratusan ribu password bocor dari sebelas situs web dan melakukan survei pengguna, lalu memperkirakan 43–51persen pengguna memakai password yang sama di beberapa situs. Pengguna yang sedikit mengubah password pun tidak sepenuhnya aman. Peneliti yang sama mengembangkan algoritma penebak lintas situs yang mampu menebak 30 persen password hasil modifikasi dalam 100 percobaan, dibanding hanya 14 persen dengan metode penebakan standar. Temuan yang lebih baru mengarah ke kesimpulan serupa. Data infeksi malware infostealer yang dianalisis tim Verizon menunjukkan bahwa pada kasus median, hanya 49 psersen password seorang pengguna di berbagai layanan yang berbeda satu sama lain.
Skala serangannya juga terukur. Dari telemetri anonim hampir 670.000 pengguna dan 21 juta proses login, tim Thomas dkk. mendapati 1,5 persen login di web melibatkan kredensial yang pernah bocor. Verizon Data Breach Investigations Report (DBIR) 2025 mencatat bahwa penggunaan kredensial yang telah dibobol menjadi vektor akses awal pada 22 persen pelanggaran yang ditinjau, dan dalam analisis log penyedia SSO, credential stuffing mencakup median 19 persen dari seluruh upaya autentikasi harian. Serangan ini sulit dideteksi karena setiap kredensial curian hanya dicoba sekali pada satu akun, sehingga lalu lintasnya menyatu dengan login normal dan jarang memicu pembatasan percobaan atau penguncian akun. Namun, dalam DBIR 2026, eksploitasi kerentanan menggeser penyalahgunaan kredensial sebagai vektor akses awal teratas, naik menjadi 31 persen dari 20 persen pada tahun sebelumnya. Porsi penyalahgunaan kredensial turun menjadi 13 persen menurut satu laporan, atau 16 persen dengan basis perhitungan yang disesuaikan. Penurunan ini tidak berarti ancamannya hilang. Artinya, penyalahgunaan kredensial kini bersaing dengan vektor lain yang tumbuh lebih cepat.
| Disclaimer |
|---|
| Tulisan ini adalah pendapat pribadi dan tidak mencerminkan kebijakan institusi di mana penulis bekerja. |