Password spraying este un atac prin care, în loc să testeze multe parole pe un singur cont (ca într-un atac brute-force clasic), atacatorul testează o singură parolă foarte comună pe mii de conturi diferite, apoi trece la următoarea parolă comună și repetă procesul. Numele vine din engleză — parola e "pulverizată" pe un număr mare de ținte deodată.
Cum funcționează password spraying?
Majoritatea sistemelor blochează temporar un cont după câteva încercări greșite consecutive de parolă, ca apărare împotriva brute-force. Password spraying ocolește exact această protecție: în loc de zeci de încercări rapide pe același cont, atacatorul încearcă parola "Parola123" pe o mie de conturi, apoi "Vara2026!" pe aceleași o mie de conturi, la intervale mari de timp. Fiecare cont primește doar o încercare izolată, sub pragul care ar declanșa blocarea, dar statistic tot găsește câteva conturi cu parole slabe sau implicite.
De ce contează?
Pentru că e greu de detectat cu reguli simple de blocare a contului — fiecare cont individual pare să aibă doar o încercare eșuată ocazională, nimic alarmant. E folosit frecvent împotriva serviciilor de tip e-mail corporativ sau acces la distanță, unde un singur cont slab, între mii, poate oferi atacatorului punctul de intrare de care are nevoie pentru mișcare laterală ulterioară în rețea.
Cum te protejezi?
- Interzice explicit parolele foarte comune și cele implicite la crearea sau schimbarea parolelor angajaților.
- Activează autentificarea multi-factor pentru toate conturile — face inutilă chiar și o parolă ghicită corect.
- Monitorizează, printr-un SIEM, tiparele de autentificări eșuate distribuite pe mulți utilizatori într-un interval scurt, nu doar eșecurile repetate pe un singur cont.
- Limitează expunerea directă pe internet a porturilor de autentificare, folosind un VPN corporativ.
Un exemplu concret
O firmă cu câteva sute de angajați are politica de a bloca un cont după cinci parole greșite consecutive. Un atacator testează parola "Firma2026!" pe toate conturile, câte o singură încercare fiecare — sub pragul de blocare — și găsește trei angajați care foloseau exact acea parolă, generată automat la angajare și niciodată schimbată.
Vrei să afli dacă politica de parole a firmei tale rezistă la acest tip de atac? Cere un test de penetrare.
Întrebări frecvente
Password spraying poate fi detectat de un sistem de blocare a contului?
Rareori, pentru că fiecare cont primește doar o încercare izolată. E nevoie de monitorizare la nivel de întreaga organizație, care corelează încercările eșuate pe mulți utilizatori simultan, nu de reguli per-cont.
Ce parole sunt cele mai vizate de password spraying?
Parolele sezoniere sau legate de companie, generate automat sau nemodificate — de exemplu numele lunii plus anul, sau numele firmei plus un simbol, tipare pe care mulți utilizatori le aleg fără să realizeze cât de previzibile sunt.
