Naar de inhoud
esif.nl, kennisbank security en intelligence

Aanvalstechnieken

Credential stuffing

Bijgewerkt op · Door Maarten van den Bos

Credential stuffing is een aanval waarbij criminelen gebruikersnamen en wachtwoorden die bij een eerder datalek zijn gestolen, automatisch uitproberen bij andere websites en systemen. De aanval werkt omdat veel mensen hetzelfde wachtwoord op meerdere plekken gebruiken. Een uniek wachtwoord per account en multifactorauthenticatie maken gelekte inloggegevens grotendeels waardeloos.

Wat is credential stuffing?

Credential stuffing is een aanval die leunt op hergebruik van wachtwoorden. Credentials zijn inloggegevens, stuffing betekent volproppen: de aanvaller propt grote lijsten met gestolen inloggegevens in de inlogpagina’s van andere diensten. Het NCSC omschrijft het als een aanval waarbij een kwaadwillende eerder gestolen of gelekte inloggegevens gebruikt bij andere accounts.

De aanvaller hoeft het wachtwoord dus niet te raden. Hij heeft het al, uit een datalek bij een webwinkel, forum of andere dienst. Als het slachtoffer dezelfde combinatie van e-mailadres en wachtwoord ook gebruikt voor zijn mail, bank of werkaccount, komt de aanvaller daar zonder moeite binnen.

Credential stuffing is een variant van de brute-force-aanval. OWASP, de internationale stichting voor veilige webapplicaties, legt het verschil zo uit: bij brute force probeert een aanvaller veel wachtwoorden op 1 account, bij password spraying 1 zwak wachtwoord op veel accounts en bij credential stuffing gebruikt hij combinaties uit een datalek van een andere site. Een account met single sign-on is extra aantrekkelijk, omdat 1 overgenomen account toegang geeft tot veel systemen.

Hoe werkt credential stuffing?

Credential stuffing verloopt in een vast patroon:

  1. De aanvaller koopt of verzamelt lijsten met gebruikersnamen en wachtwoorden uit eerdere datalekken.
  2. Software probeert die combinaties automatisch op de inlogpagina van een andere dienst, soms verspreid over veel IP-adressen.
  3. Elke combinatie die werkt, levert een overgenomen account op.
  4. De aanvaller gebruikt of verkoopt die accounts, bijvoorbeeld voor fraude, phishing vanuit een vertrouwd adres of toegang tot een bedrijfsnetwerk.

De verdediging bestaat uit maatregelen van gebruikers en van organisaties:

WieMaatregel
GebruikerGebruik voor elk account een uniek wachtwoord, bijvoorbeeld met een wachtwoordmanager
GebruikerZet MFA aan, zodat een gelekt wachtwoord alleen niet genoeg is
OrganisatieVergelijk nieuwe wachtwoorden met lijsten van gelekte wachtwoorden en weiger ze, zoals NIST voorschrijft
OrganisatieLet op afwijkende inlogpogingen, zoals een nieuw apparaat of een onverwachte locatie, en vraag dan om een extra factor

OWASP noemt multifactorauthenticatie de meest effectieve verdediging tegen credential stuffing.

Voorbeeld uit de praktijk

Op 18 juni 2026 waarschuwde het NCSC voor FortiBleed, een grootschalige campagne tegen Fortinet FortiGate-firewalls en SSL-VPN-omgevingen. Aanvallers proberen daar binnen te komen met eerder buitgemaakte of gelekte inloggegevens. Ze combineren die gegevens met geautomatiseerde aanvallen, zoals brute force en credential stuffing. Volgens onderzoekers zijn wereldwijd mogelijk 30.000 tot meer dan 70.000 Fortinetapparaten geraakt (bron: NCSC, 2026).

Het NCSC adviseerde organisaties onder meer om wachtwoorden en authenticatiemiddelen van beheerders te vernieuwen, logbestanden te controleren op verdachte activiteit, te zoeken naar onbekende accounts en na te gaan of hun inloggegevens in gelekte datasets voorkomen.

Credential stuffing in de praktijk van een security-professional

Een SOC-analist herkent credential stuffing aan grote aantallen inlogpogingen op veel verschillende accounts, waarvan een klein deel slaagt. Daarna volgt het onderzoek: welke accounts zijn overgenomen en wat heeft de aanvaller ermee gedaan. Een security architect bouwt de inlogomgeving zo dat een gelekt wachtwoord niet genoeg is, met IAM en MFA.

Een security officer zorgt voor beleid tegen hergebruik van wachtwoorden en voor bewustwording bij medewerkers. Diensten voor dark web monitoring signaleren wanneer inloggegevens van een organisatie in gelekte datasets opduiken, zodat die wachtwoorden op tijd worden vervangen.

Veelgestelde vragen

Wat is credential stuffing?

Credential stuffing is een aanval waarbij criminelen gebruikersnamen en wachtwoorden uit eerdere datalekken automatisch uitproberen bij andere websites en systemen. Het werkt omdat veel mensen hetzelfde wachtwoord op meerdere plekken gebruiken. Een lek bij 1 dienst kan zo leiden tot overgenomen accounts bij andere diensten.

Hoe voorkom je credential stuffing?

Gebruik voor elk account een ander wachtwoord, bijvoorbeeld met een wachtwoordmanager, en zet multifactorauthenticatie aan. Organisaties weigeren daarnaast wachtwoorden die op lijsten met gelekte wachtwoorden staan en vragen om een extra controle bij verdachte inlogpogingen. OWASP noemt MFA de meest effectieve verdediging.

Wat is het verschil tussen credential stuffing en brute force?

Bij brute force raadt een aanvaller wachtwoorden door er zoveel mogelijk uit te proberen op 1 account. Bij credential stuffing raadt hij niet, maar gebruikt hij inloggegevens die al bij een ander datalek zijn buitgemaakt. Credential stuffing werkt alleen als het slachtoffer zijn wachtwoord op meerdere plekken gebruikt.

Hoe weet ik of mijn wachtwoord is gelekt?

Het NCSC verwijst naar de website Have I Been Pwned, waar je kunt controleren of je e-mailadres in een bekend datalek voorkomt. Staat je adres erin, verander dan het wachtwoord van dat account en van elk ander account waar je hetzelfde wachtwoord gebruikt, en zet waar mogelijk multifactorauthenticatie aan.

Bronnen

  1. NCSC: Wachtwoordaanvallen
  2. NCSC: FortiBleed, duizenden Fortinetsystemen mogelijk geraakt (2026)
  3. OWASP Cheat Sheet Series: Credential Stuffing Prevention
  4. NIST SP 800-63B-4: Digital Identity Guidelines, Authentication and Authenticator Management

Gerelateerde begrippen

  • Brute-force-aanval

    Een brute-force-aanval is een aanval waarbij een aanvaller automatisch zoveel mogelijk wachtwoorden of codes uitprobeert, totdat hij de juiste vindt. Software test daarbij in korte tijd enorm veel combinaties, dus korte en voorspelbare wachtwoorden zijn het eerst aan de beurt. Lange wachtwoorden, een limiet op mislukte inlogpogingen en multifactorauthenticatie maken zo'n aanval veel moeilijker.

  • MFA (multifactorauthenticatie)

    MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.

  • SSO (single sign-on)

    SSO staat voor single sign-on: je logt 1 keer in en krijgt daarna toegang tot meerdere applicaties zonder opnieuw een wachtwoord in te voeren. Een centrale dienst, de identity provider, controleert wie je bent en geeft dat door aan de andere applicaties. Omdat 1 account dan toegang geeft tot alles, hoort SSO samen te gaan met MFA.

  • IAM (identity and access management)

    IAM staat voor identity and access management: het geheel van beleid, processen en systemen waarmee een organisatie bepaalt wie toegang krijgt tot welke systemen en gegevens. IAM zorgt dat elke medewerker een eigen account heeft, alleen de rechten krijgt die nodig zijn voor het werk en die rechten weer kwijtraakt bij een andere functie of vertrek.

  • Dark web monitoring

    Dark web monitoring is het doorlopend zoeken naar gestolen gegevens van een persoon of organisatie op plekken waar criminelen die verhandelen, zoals fora, marktplaatsen en gelekte datasets. Duikt een e-mailadres, wachtwoord of klantbestand op, dan volgt een melding. De dienst voorkomt geen lek, maar helpt sneller te reageren op misbruik.