Cada ataque de Sentry MBA está basado en una lista de nombres de usuario y contraseñas. En la jerga de Sentry MBA, a estas listas se las denomina «combo». Si la lista combo tiene credenciales que fueron válidas en otro sitio web (por ejemplo, a través de las filtraciones publicadas de eBay, Sony y Ashley Madison o mediante técnicas de phishing), el ataque se denomina «credential stuffing». El credential stuffing funciona porque los usuarios de Internet suelen reutilizar las contraseñas en distintas cuentas. El informe de Verizon de 2015 sobre violaciones en la seguridad de los datos cita el uso de credenciales robadas como la acción de ataque más común utilizada contra las aplicaciones web hoy en día.