BLOG | VIDA DIGITAL IDENTITY

Credential Stuffing: Cara Kerja Serangan, Dampak untuk Bank, dan Pilihan Kontrol Keamanan Login

Written by VIDA | 3 Okt 2026 00.00.00

Credential stuffing adalah serangan otomatis di mana pelaku menggunakan kombinasi username dan password yang bocor dari satu platform untuk mencoba login ke platform lain secara massal. Logikanya sederhana: mayoritas orang menggunakan password yang sama di banyak layanan jika password email bocor, kemungkinan besar password tersebut juga digunakan untuk mobile banking.

 

Bagi perbankan, credential stuffing adalah ancaman serius karena berhasil masuk ke akun bank berarti akses langsung ke dana nasabah. Berbeda dengan phishing yang menargetkan korban satu per satu, credential stuffing bisa mencoba jutaan kombinasi login dalam hitungan jam menggunakan botnet.

Bagaimana Credential Stuffing Bekerja

Serangan credential stuffing mengikuti tahapan yang terstruktur. Pertama, pelaku mendapatkan database credential yang bocor tersedia di dark web dari ribuan data breach yang terjadi setiap tahun. Kedua, credential ini dimasukkan ke tools otomatis (credential stuffing tools seperti Sentry MBA, OpenBullet, atau custom scripts) yang mencoba login ke target platform secara massal. Ketiga, tools ini menggunakan residential proxy untuk menghindari IP-based blocking dan merotasi user agent untuk menghindari browser fingerprinting sederhana. Keempat, akun yang berhasil dimasuki dikategorikan dan dimonetisasi akun bank diprioritaskan karena potensi keuntungan langsung.

Mengapa Bank Menjadi Target Utama

Bank menjadi target premium credential stuffing karena beberapa faktor. Direct financial access berhasil masuk berarti bisa transfer dana. High-value accounts satu akun yang berhasil dibobol bisa menghasilkan jutaan rupiah. Legacy authentication banyak bank masih mengandalkan username + password sebagai layer utama, dengan OTP SMS sebagai satu-satunya layer tambahan. Customer base yang besar semakin banyak nasabah, semakin besar peluang ada yang menggunakan password yang sudah bocor.

Keterbatasan Kontrol Keamanan Tradisional

Rate limiting membatasi jumlah percobaan login adalah pertahanan pertama yang biasa digunakan bank. Namun credential stuffing modern sudah mengatasinya dengan slow-rate attacks yang menyebar percobaan dalam waktu lama menggunakan ribuan IP berbeda.

 

OTP SMS sebagai 2FA juga bukan solusi sempurna. SIM swap memungkinkan pelaku mengambil alih nomor telepon korban. SS7 vulnerability memungkinkan intersepsi SMS. Dan social engineering bisa menipu korban untuk menyerahkan OTP secara sukarela.

 

CAPTCHA menambah friction bagi semua pengguna termasuk yang legit dan bot modern semakin mampu menyelesaikan CAPTCHA menggunakan machine learning atau layanan human solver yang murah.

Device Intelligence: Mendeteksi Bot di Level Perangkat

Device intelligence melihat sinyal yang tidak bisa dipalsukan oleh credential stuffing tools. Emulator dan headless browser mayoritas credential stuffing menggunakan automated tools yang berjalan di environment yang berbeda dari browser konsumen biasa. Device intelligence mendeteksi signature ini secara silent. Behavioral biometrics kecepatan ketik, pola mouse movement, dan interaksi yang dihasilkan bot berbeda secara fundamental dari manusia, bahkan jika bot menggunakan randomized delays. Device reputation jika device yang sama sudah pernah terlibat dalam serangan sebelumnya di platform lain dalam network, risikonya langsung meningkat.

 

VIDA ID FraudShield mengintegrasikan ketiga sinyal ini untuk mendeteksi credential stuffing attempt secara real-time sebelum pelaku berhasil login, bukan setelah dana sudah berpindah.

Biometric Authentication: Mengganti Password dengan Identitas

Solusi jangka panjang untuk credential stuffing adalah mengurangi ketergantungan pada password. Biometric authentication face match atau fingerprint tidak bisa dicuri dari data breach, tidak bisa digunakan ulang di platform lain, dan tidak bisa ditebak oleh bot. VIDA Biometric Auth memungkinkan bank mengimplementasikan passwordless login atau step-up authentication berbasis biometrik untuk transaksi berisiko tinggi menghilangkan attack surface credential stuffing secara fundamental.

Rekomendasi untuk Bank: Pendekatan Berlapis

Pencegahan credential stuffing yang efektif mengkombinasikan multiple controls. Device intelligence sebagai layer pertama yang mendeteksi bot dan automated tools. Risk-based authentication yang menyesuaikan level verifikasi berdasarkan risk score. Biometric step-up untuk transaksi berisiko tinggi atau login dari device baru. Dan monitoring berkelanjutan yang mendeteksi pola serangan baru.

 

Credential stuffing akan terus ada selama data breach terjadi dan orang menggunakan password yang sama. Bank yang mengandalkan password sebagai pertahanan utama hidup di atas waktu pinjaman pertanyaannya bukan apakah akan diserang, tapi kapan.