Une liste de noms d’utilisateur et de mots de passe est au cœur de chaque attaque de Sentry MBA. Dans le jargon de Sentry MBA, elles sont appelées « combo lists ». Si la liste contient des informations d’identification qui étaient valables sur un autre site Web (par exemple à la suite des brèches de sécurité survenues chez eBay, Sony et Ashley Madison, ou par des techniques d’hameçonnage), l’attaque est appelée « bourrage d’identifiants ». Cela fonctionne car les internautes réutilisent régulièrement leurs mots de passe sur plusieurs comptes Web. Le rapport 2015 de Verizon sur les violations de données cite l’utilisation d’informations d’identification volées comme l’action d’attaque la plus courante utilisée aujourd’hui contre les applications Web.
Lire le rapport 2021 de F5 Labs sur le bourrage d’identifiants