7m read

Was ist Passwort-Spraying?

Was Sie erwartet

Cato Networks wurde im Gartnerยฎ Magic Quadrantโ„ข 2024 fรผr Single-Vendor SASE als Leader ausgezeichnet

Bericht lesen

Passwort-Spraying-Angriffe beinhalten das Ausprobieren mehrerer gรคngiger Passwรถrter รผber viele verschiedene Konten hinweg. Ein Angreifer kรถnnte beispielsweise โ€špasswortโ€˜, โ€š123456โ€˜ und รคhnliche gรคngige Passwรถrter bei jedem bekannten Konto innerhalb einer Organisation ausprobieren. Hรคufige Ziele sind Remote-Access-Tools (VPN, RDP usw.), Unternehmens-E-Mails (M365, Google Workspace) und andere รถffentlich zugรคngliche Anmeldeportale.

Diese Taktik ist darauf ausgelegt, Verteidigungen zu umgehen, die nach einer groรŸen Anzahl fehlgeschlagener Anmeldeversuche suchen, bevor sie ein Konto sperren. Wenn der Angriff erfolgreich ist, kann der Angreifer den unbefugten Zugriff nutzen, um auf sensible Daten zuzugreifen, Malware zu platzieren oder seine Prรคsenz in den Systemen der Organisation auszubauen.

Wichtige Highlights

  • Passwort-Spraying versucht, einige wahrscheinliche Passwรถrter รผber viele Benutzernamen hinweg auszuprobieren.
  • Die Taktik ist darauf ausgelegt, Sperrungen zu vermeiden und einfache pro-Konto-Erkennungen zu umgehen.
  • Hรคufige Ziele sind Active Directory, Cloud-Identitรคtsplattformen, Microsoft 365, VPNs und andere Remote-Access-Dienste.
  • Wiederholte Authentifizierungsfehler mit niedriger Frequenz รผber viele Konten hinweg sind ein zentrales Erkennungssignal.
  • Eine starke Passwortpolitik, MFA und zentrale Authentifizierungsรผberwachung kรถnnen die Exposition verringern, aber keine einzelne MaรŸnahme eliminiert das Risiko.

Wie funktioniert Passwort-Spraying?

Passwort-Spraying beinhaltet, dass ein Angreifer eine Liste bekannter Benutzernamen abarbeitet und fรผr jeden eine Liste gรคngiger Passwรถrter ausprobiert. Oft versuchen sie, ein Passwort nach dem anderen รผber alle Konten hinweg auszuprobieren, um mehrere fehlgeschlagene Anmeldeversuche fรผr ein bestimmtes Konto innerhalb eines kurzen Zeitraums zu vermeiden. Diese Art von Angriff funktioniert, weil die Verwendung von gรคngigen, wiederverwendeten Passwรถrtern weit verbreitet ist.

Angreifer sammeln Benutzernamen und Konten

Passwort-Spraying-Angriffe nutzen die Tatsache aus, dass viele Unternehmen standardisierte Namenskonventionen haben, wie z.B. Vorname-Nachname. Angreifer kรถnnten gรคngige Konventionen erraten oder eine bekannte E-Mail-Adresse verwenden, um Benutzernamen abzuleiten.

Eine Liste von Mitarbeiternamen kann aus รถffentlich zugรคnglichen Quellen gesammelt werden. Beispielsweise kรถnnen Unternehmenswebsites, LinkedIn-Profile und andere Seiten eine teilweise Liste von Mitarbeitern bereitstellen, die fรผr diese Art von Angriff ausreichend ist.

Angreifer versuchen gรคngige Passwรถrter.

Es sei denn, sie verwenden einen Passwortmanager, mรผssen die Mitarbeiter in der Lage sein, sich an ihre Passwรถrter zu erinnern, und schwache, gรคngige Passwรถrter sind leichter zu merken. Hรคufige Beispiele sind saisonale Passwรถrter (Frรผhling26), thematische Passwรถrter von Organisationen und รคhnliche Optionen.

Diese Arten von Angriffen nutzen die Wahrscheinlichkeit aus, dass Menschen ein schwaches, vorhersehbares Passwort wรคhlen. Wenn eine Organisation keine strengen Passwortrichtlinien implementiert und durchsetzt, sind oft nur wenige Versuche pro Konto ausreichend, um Zugang zu erhalten.

Wie sich Passwort-Spraying von Brute-Force- und Credential-Stuffing-Angriffen unterscheidet.

Brute-Force-Angriffe umfassen einige verschiedene Techniken, einschlieรŸlich Passwort-Spraying und Credential Stuffing. Passwort-Spraying unterscheidet sich von einem traditionellen Brute-Force-Angriff, da es einige Passwรถrter fรผr viele Benutzernamen verwendet, anstatt viele verschiedene Passwรถrter fรผr ein bestimmtes Konto.

Credential Stuffing verwendet Passwรถrter, die in Datenpannen offengelegt wurden, und sucht nach wiederverwendeten Passwรถrtern รผber mehrere Konten hinweg. Passwort-Spraying testet schwache Passwรถrter und sucht nach der Verwendung gรคngiger Passwรถrter fรผr ein Unternehmenskonto.

Was macht Passwort-Spraying schwerer zu erkennen?

Traditionelle Brute-Force- und Credential-Stuffing-Angriffe versuchen, ein bestimmtes Konto zu knacken, indem sie eine groรŸe Anzahl von fehlgeschlagenen Anmeldeversuchen fรผr dieses Konto erzeugen. Im Gegensatz dazu fรผhrt Passwort-Spraying nur wenige fehlgeschlagene Anmeldeversuche fรผr jedes angevisierte Konto ein.

Dies macht Passwort-Spraying schwieriger zu erkennen als diese anderen Angriffe. Einige fehlgeschlagene Anmeldungen kรถnnten Benutzern zugeschrieben werden, die ihre Passwรถrter falsch eingeben, insbesondere wenn sie รผber einen lรคngeren Zeitraum verteilt sind und eine Organisation ein einzelnes Konto isoliert betrachtet.

Hรคufige Ziele von Passwort-Spraying.

Passwort-Spraying-Angriffe zielen hรคufig auf รถffentlich zugรคngliche Anmeldeportale ab, die eine groรŸe Anzahl von Benutzern bedienen. Hรคufige Beispiele sind:

  • Remote-Zugriffstools (VPNs, RDP usw.)
  • Identitรคtsanbieter
  • Active Directory-Umgebungen

Da dieser Angriff fรผr den ersten Zugriff verwendet wird, benรถtigt der Angreifer Anmeldeportale, die รถffentlich zugรคnglich sind. GroรŸe Benutzerpopulationen erhรถhen auch die Erfolgswahrscheinlichkeit, da ein Angreifer nur wenige Passwรถrter pro Ziel ausprobiert.

Active Directory-Umgebungen

Viele Organisationen nutzen Active Directory (AD) fรผr das Identitรคtsmanagement, was bedeutet, dass sie viele gรผltige Unternehmenskonten enthalten. Angreifer kรถnnen AD-verbundene Dienste und Kerberos-basierte Workflows als Ziele fรผr ihre Passwort-Spraying-Angriffe nutzen.

Da AD das Identitรคtsmanagement zentralisiert, bietet ein einziges kompromittiertes Passwort umfassenden Zugriff auf Unternehmenssysteme und -anwendungen. Von dort aus kรถnnen Angreifer remote auf Systeme zugreifen und versuchen, ihre Berechtigungen zu erhรถhen oder lateral durch das Netzwerk zu bewegen.

VPN- und Remote-Zugangsportale

VPNs und andere Remote-Zugangsportale sind so konzipiert, dass sie einem Mitarbeiter den Remote-Zugriff auf eine Unternehmensumgebung ermรถglichen. Wenn ein Angreifer das Passwort eines Mitarbeiters erraten kann, hat er den gleichen Zugriff.

Selbst wenn sie nicht erfolgreich sind, kรถnnen Passwort-Spraying-Angriffe erhebliche Auswirkungen auf das Geschรคft haben. Sie erzeugen Rauschen in den Authentifizierungsprotokollen, verursachen Benutzer-Sperren und belasten die Sicherheitsteams zusรคtzlich.

Signale, die helfen, Passwort-Spraying zu erkennen

Passwort-Spraying kann mithilfe von Datenquellen erkannt werden, die fehlgeschlagene Anmeldeversuche fรผr Unternehmenskonten aufzeichnen. Diese kรถnnten Protokolle und Warnungen von Unternehmens Identitรคts- und Zugriffsmanagement (IAM) -Systemen und Remote-Zugangslรถsungen wie VPNs und RDP umfassen.

Angriffe zu identifizieren erfordert die Korrelation von Daten und die Identifizierung von Mustern รผber mehrere Benutzerkonten hinweg, da ein bestimmtes Konto mรถglicherweise nur wenige fehlgeschlagene Anmeldeversuche zeigt. Warnsignale beinhalten mehrere fehlgeschlagene Anmeldungen von verschiedenen Konten, die zeitlich gebรผndelt sind und mรถglicherweise aus verteilten und ungewรถhnlichen Quellen stammen.

Verdรคchtige Authentifizierungsaktivitรคten

Password-Spraying-Angriffe erzeugen eine groรŸe Anzahl von fehlgeschlagenen Anmeldeversuchen fรผr jeden Erfolg. Diese Versuche haben wahrscheinlich รคhnliche Zeitabstรคnde, Quellinfrastrukturen und Benutzeragentenmuster.

Mehrere Fehler pro Konto

Bei dieser Art von Angriff sind einige Fehler pro Konto verdรคchtiger als eine groรŸe Anzahl von Fehlern bei einem bestimmten Konto. Das liegt daran, dass Angreifer nur einige Passwรถrter pro Konto ausprobieren, anstatt ein bestimmtes Passwort mit Brute-Force zu knacken. Sicherheitsteams sollten Daten รผber mehrere Konten hinweg korrelieren, um Angriffe zu identifizieren, die mรถglicherweise keinen Schwellenwert fรผr eines von ihnen รผberschreiten.

Sicherheitskontrollen, die das Risiko von Password-Spraying verringern

Password-Spraying-Angriffe nutzen Benutzerkonten aus, die ausschlieรŸlich auf schwache Passwรถrter zur Authentifizierung angewiesen sind. Mรถglichkeiten, wie Organisationen dieses Risiko mindern kรถnnen, sind:

  • Starke Passwortrichtlinien und deren Durchsetzung
  • Mehrfaktor-Authentifizierung
  • Hรคrtung exponierter Authentifizierungsdienste
  • รœberwachung und Alarmierung bei ungewรถhnlichen Anmeldeaktivitรคten

Starke Passwortrichtlinienย 

Password-Sprayer versuchen, Konten mit schwachen, gรคngigen Passwรถrtern zu identifizieren und darauf zuzugreifen. Starke Passwortrichtlinien verringern die Wirksamkeit dieses Angriffs, indem sie die Mitarbeiter von diesen leicht zu erratenden Passwรถrtern abbringen. Diese Richtlinien sind jedoch nur nรผtzlich, wenn sie durchgesetzt werden und nicht nur ein Dokument mit Passwortrichtlinien sind.

Mehrfaktor-Authentifizierung

Password-Sprayer verlassen sich darauf, dass ein kompromittiertes Passwort ausreicht, um Zugriff auf ein Konto zu erhalten. MFA erhรถht die Schwierigkeit dieses Angriffs, indem sie den Angreifer zwingt, auch gรผltige MFA-Codes fรผr jeden Versuch und die anschlieรŸende Nutzung des Kontos zu stehlen. Obwohl MFA die Bedrohung nicht beseitigt, macht es den Angriff viel schwieriger durchzufรผhren.

Sichere Konfigurationen und รœberwachungย 

ร–ffentlich zugรคngliche Authentifizierungsdienste sind ein hรคufiges Ziel fรผr Passwort-Spraying, da jeder diese Dienste nutzen kann, um Passwรถrter zu testen. Die Implementierung sicherer Konfigurationen und die รœberwachung helfen, die Bedrohung zu verringern, indem wiederholte fehlgeschlagene Anmeldungen, die ein Kennzeichen dieser Angriffstechnik sind, markiert oder blockiert werden.

Warum Passwort-Spraying weiterhin funktioniert

Passwort-Spraying funktioniert weiterhin, weil Menschen hรคufig schwache oder vorhersehbare Passwรถrter wรคhlen, um sich daran zu erinnern, wie sie sich in ihre Konten einloggen. Da Unternehmen eine groรŸe Anzahl von Konten mit vorhersehbaren Benutzernamen haben, kรถnnen Angreifer die Tatsache ausnutzen, dass mindestens ein Konto wahrscheinlich mit einem schwachen Passwort gesichert ist. ร–ffentlich zugรคngliche Authentifizierungsportale geben Angreifern die Mรถglichkeit, potenzielle Passwรถrter zu testen, und unvollstรคndige Sichtbarkeit verringert das Risiko, dass Organisationen diese verteilten Angriffe erkennen, bevor es zu spรคt ist.

Warum Passwort-Spraying fรผr die Identitรคtssicherheit wichtig ist

Passwort-Spraying ist ein Brute-Force-Angriff, der darauf ausgelegt ist, Schwellenwerte und andere Methoden zur Identifizierung von Passwort-Ratenangriffen basierend auf wiederholten Anmeldefehlern zu umgehen. Solange schwache Passwรถrter verbreitet und als sicher fรผr Unternehmenskonten angesehen werden, wird dieser Angriff weiterhin funktionieren.

Organisationen benรถtigen umfassende Sichtbarkeit in die Authentifizierung und ein Verstรคndnis fรผr gรคngige Angriffsvektoren und -muster. Darรผber hinaus benรถtigen Unternehmen eine starke Authentifizierungssicherheit, wie z.B. MFA und starke Passwortrichtlinien oder passwortlosen Login.

FAQ

Was ist Passwort-Spraying in einfachen Worten?

Passwort-Spraying versucht, einige gรคngige Passwรถrter รผber viele verschiedene Benutzerkonten hinweg auszuprobieren. Dieser Angriff maximiert die Wahrscheinlichkeit, dass mindestens ein Konto ein erratbares Passwort hat, und umgeht schwellenbasierte Methoden zur Erkennung von Passwort-Ratenangriffen.

Ist Passwort-Spraying eine Art von Brute-Force-Angriff?

Ja, Passwort-Spraying ist eine besondere Art von Brute-Force-Passwort-Ratenangriff. Statt jedoch viele Passwรถrter fรผr ein bestimmtes Konto auszuprobieren, werden einige verschiedene Passwรถrter รผber viele verschiedene Konten hinweg getestet.

Wie unterscheidet sich Passwort-Spraying von Credential Stuffing?

Passwort-Spraying versucht, einige gรคngige Passwรถrter รผber viele verschiedene Konten hinweg auszuprobieren, wobei schwache Passwortnutzung gezielt wird. Credential Stuffing verwendet Benutzername/Passwort-Paare aus Passwortverletzungen, um von der Wiederverwendung von Anmeldeinformationen zu profitieren.

Kann MFA Passwort-Spraying verhindern?

MFA verringert das Risiko von Passwort-Spraying, da es Angreifer zwingt, einen zusรคtzlichen Authentifizierungsfaktor zu stehlen, um Passwรถrter zu erraten und auf kompromittierte Konten zuzugreifen. Es ist jedoch nicht perfekt, da viele gรคngige Formen von MFA รผberwunden werden kรถnnen, was die รœberwachung und Reaktion auf die Sicherheit der Authentifizierung weiterhin wichtig macht.

Worauf sollten Teams beim Passwort-Spraying achten?

Die Erkennung von Passwort-Spraying erfordert die รœberwachung und Korrelation ungewรถhnlicher Anmeldeaktivitรคten รผber viele Konten hinweg. Diese Angriffe fรผhren zu einem Anstieg der insgesamt fehlgeschlagenen Anmeldungen, mit einigen fehlgeschlagenen Versuchen fรผr jedes der vielen Konten.

Cato Networks wurde im Gartnerยฎ Magic Quadrantโ„ข 2024 fรผr Single-Vendor SASE als Leader ausgezeichnet

Bericht lesen

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.