CyberGlossary

Angriffe und Bedrohungen

Password Spraying

Auch bekannt als: Niederfrequenz-Rateversuche

Definition

Langsamer, breit gestreuter Angriff, der wenige gängige Passwörter gegen viele Konten testet und dabei unter Lockout- und Rate-Limit-Schwellen bleibt.

Password Spraying kehrt das klassische Brute-Force-Schema um: Statt vieler Passwörter pro Konto wird ein einzelnes Passwort (z. B. "Winter2025!", "P@ssw0rd") gegen das gesamte Benutzerverzeichnis probiert, dann das nächste. So lassen sich Account-Lockouts vermeiden, und in jeder größeren Organisation gibt es einen langen Schwanz schwacher Passwörter, der Treffer liefert. Spraying ist eine bevorzugte Technik gegen Cloud-IdPs (Entra ID, Okta) und VPN-Portale. Schutz: Sperrung häufiger und kompromittierter Passwörter, Smart Lockout und risikobasierte MFA, Conditional Access, Geo-/IP-Analytics sowie Alarme bei Authentifizierungsmustern mit hohem Fan-out aus einem einzigen Passwort.

Beispiele

  • Eine APT testet "Frühjahr2025!" eine Stunde am Tag gegen alle Konten eines Entra-ID-Tenants.
  • Bots probieren saisonale Passwörter gegen ein SSL-VPN, um schwache Nutzer zu finden.

Verwandte Begriffe