10m read

Qu’est-ce que le Password Spraying ?

Que trouverez-vous ici ?

Cato Networks reconnu comme Leader dans le Gartner® Magic Quadrant™ 2024 pour le SASE à fournisseur unique

Télécharger le rapport

Les attaques par password spraying consistent à essayer plusieurs mots de passe courants sur de nombreux comptes différents. Par exemple, un attaquant pourrait essayer ‘password’, ‘123456’ et d’autres mots de passe courants sur chaque compte connu au sein d’une organisation. Les cibles courantes incluent les outils d’accès à distance (VPN, RDP, etc.), les courriels d’entreprise (M365, Google Workspace) et d’autres portails de connexion accessibles au public.

Cette tactique est conçue pour éviter les défenses qui recherchent un grand nombre de tentatives de connexion échouées avant de verrouiller un compte. Si elle réussit, l’attaquant peut exploiter l’accès non autorisé pour accéder à des données sensibles, implanter des logiciels malveillants ou étendre son emprise sur les systèmes de l’organisation.

Points clés

  • Le password spraying essaie quelques mots de passe probables sur de nombreux noms d’utilisateur.
  • La tactique est conçue pour éviter les verrouillages et échapper à la détection simple par compte.
  • Les cibles courantes incluent Active Directory, les plateformes d’identité cloud, Microsoft 365, les VPN et d’autres services d’accès à distance.
  • Des échecs d’authentification répétés à faible volume sur de nombreux comptes constituent un signal de détection essentiel.
  • Une politique de mot de passe solide, l’authentification multifacteur (MFA) et la surveillance centralisée de l’authentification peuvent réduire l’exposition, mais aucun contrôle unique n’élimine le risque.

Comment fonctionne le Password Spraying ?

Le password spraying implique un attaquant qui parcourt une liste de noms d’utilisateur connus, essayant une liste de mots de passe courants pour chacun. Souvent, il essaie un mot de passe à la fois sur tous les comptes pour éviter plusieurs tentatives de connexion échouées pour un compte particulier dans un court laps de temps. Ce type d’attaque fonctionne parce que l’utilisation de mots de passe courants et réutilisés est répandue.

Les attaquants collectent des noms d’utilisateur et des comptes

Les attaques par password spraying tirent parti du fait que de nombreuses entreprises ont des conventions de nommage standardisées, telles que initiale du prénom-nom de famille. Les attaquants pourraient deviner des conventions courantes ou utiliser une seule adresse e-mail connue pour extrapoler des noms d’utilisateur.

Une liste de noms d’employés peut être collectée à partir de sources accessibles au public. Par exemple, les sites web d’entreprise, les profils LinkedIn et d’autres pages peuvent fournir une liste partielle d’employés, ce qui est suffisant pour ce type d’attaque.

Les attaquants essaient des mots de passe courants.

À moins qu’ils n’utilisent un gestionnaire de mots de passe, les employés doivent être capables de se souvenir de leurs mots de passe, et les mots de passe faibles et courants sont plus faciles à retenir. Des exemples courants incluent des mots de passe saisonniers (Printemps26), des mots de passe thématiques liés à l’organisation, et des choix similaires.

Ces types d’attaques profitent de la probabilité que les gens choisissent un mot de passe faible et prévisible. Si une organisation ne met pas en œuvre et n’applique pas de politiques de mots de passe solides, quelques tentatives par compte suffisent souvent à obtenir un accès.

Comment le Password Spraying est différent de la force brute et du Credential Stuffing.

Les attaques par force brute incluent quelques techniques différentes, y compris le password spraying et le credential stuffing. Le password spraying diffère d’une attaque par force brute traditionnelle en ce sens qu’il utilise quelques mots de passe pour de nombreux noms d’utilisateur plutôt qu’un grand nombre de mots de passe différents pour un compte particulier.

Le credential stuffing utilise des mots de passe qui ont été exposés lors de violations, à la recherche de mots de passe réutilisés sur plusieurs comptes. Le password spraying teste des mots de passe faibles, à la recherche de l’utilisation de mots de passe courants pour un compte d’entreprise.

Qu’est-ce qui rend le Password Spraying plus difficile à détecter ?

Les attaques traditionnelles par force brute et de credential stuffing essaient de craquer un compte particulier, créant un grand nombre de tentatives de connexion échouées pour ce compte. En revanche, le password spraying n’introduit que quelques tentatives de connexion échouées pour chaque compte ciblé.

Cela rend le password spraying plus difficile à détecter que ces autres attaques. Quelques échecs de connexion pourraient être attribués à des utilisateurs qui saisissent mal leurs mots de passe, surtout s’ils sont répartis dans le temps, et une organisation examine un seul compte de manière isolée.

Cibles courantes du Password Spraying.

Les attaques par password spraying ciblent couramment des portails de connexion accessibles au public qui servent un grand nombre d’utilisateurs. Des exemples courants incluent :

  • Outils d’accès à distance (VPN, RDP, etc.)
  • Fournisseur d’identité / SSO
  • Environnements Active Directory

Puisque cette attaque est utilisée pour un accès initial, l’attaquant a besoin de portails de connexion qui sont accessibles publiquement. De grandes populations d’utilisateurs augmentent également la probabilité de succès, car un attaquant essaie seulement quelques mots de passe par cible.

Environnements Active Directory

De nombreuses organisations utilisent Active Directory (AD) pour la gestion des identités, ce qui signifie qu’elles contiennent de nombreux comptes d’entreprise valides. Les attaquants peuvent utiliser les services connectés à AD et les flux de travail basés sur Kerberos comme cibles pour leurs attaques de pulvérisation de mots de passe.

Puisqu’AD centralise la gestion des identités, un seul mot de passe compromis donne un accès large aux systèmes et applications d’entreprise. À partir de là, les attaquants peuvent accéder à distance aux systèmes et tenter d’élever leurs privilèges ou de se déplacer latéralement à travers le réseau.

VPN et Portails d’Accès à Distance

Les VPN et autres portails d’accès à distance sont conçus pour permettre à un employé d’accéder à distance à un environnement d’entreprise. Si un attaquant peut deviner le mot de passe d’un employé, il bénéficie du même niveau d’accès.

Même en cas d’échec, les attaques de pulvérisation de mots de passe peuvent avoir des impacts commerciaux significatifs. Elles introduisent du bruit dans les journaux d’authentification, provoquent des verrouillages d’utilisateurs et mettent une pression supplémentaire sur les équipes de sécurité.

Signaux Qui Aident à Détecter la Pulvérisation de Mots de Passe

La pulvérisation de mots de passe peut être détectée en utilisant des sources de données qui enregistrent les tentatives de connexion échouées pour les comptes d’entreprise. Ceci pourrait inclure des journaux et des alertes des systèmes de gestion des identités et des accès (IAM) d’entreprise et des solutions d’accès à distance comme les VPN et RDP.

Identifier les attaques nécessite de corréler les données et d’identifier des modèles à travers plusieurs comptes d’utilisateurs, car un compte particulier peut ne montrer que quelques tentatives de connexion échouées. Les signes d’alerte impliquent plusieurs connexions échouées par différents comptes qui sont regroupés dans le temps, pouvant provenir de sources distribuées et inhabituelles.

Activité d’Authentification Suspecte

Les attaques de pulvérisation de mots de passe génèrent un grand nombre de tentatives de connexion échouées pour chaque succès. Ces tentatives auront probablement des horaires, des infrastructures sources et des modèles d’agent utilisateur similaires.

Échecs multiples par compte

Pour ce type d’attaque, quelques échecs par compte sont plus suspects qu’un grand nombre d’échecs sur un compte particulier. C’est parce que les attaquants essaient seulement quelques mots de passe par compte plutôt que d’essayer de forcer un mot de passe particulier. Les équipes de sécurité devraient corréler les données entre plusieurs comptes pour identifier des attaques qui pourraient ne pas déclencher un seuil pour l’un d’eux.

Contrôles de sécurité qui réduisent le risque de pulvérisation de mots de passe

Les attaques par pulvérisation de mots de passe tirent parti des comptes utilisateurs qui dépendent uniquement de mots de passe faibles pour l’authentification. Les moyens par lesquels les organisations peuvent atténuer ce risque incluent :

  • Politiques de mots de passe solides et application
  • Multi Factor Authentication
  • Renforcement des services d’authentification exposés
  • Surveillance et alerte d’activités de connexion inhabituelles

Politiques de mots de passe solides 

Les pulvérisateurs de mots de passe essaient d’identifier et d’accéder à des comptes avec des mots de passe faibles et courants. Des politiques de mots de passe solides réduisent la viabilité de cette attaque en éloignant les employés de ces mots de passe facilement devinables. Cependant, ces politiques ne sont utiles que si elles sont appliquées, et ne sont pas seulement un document avec des directives sur les mots de passe.

Multi Factor Authentication

Les pulvérisateurs de mots de passe s’appuient sur le fait qu’un mot de passe compromis suffit à accéder à un compte. L’authentification multifactorielle (MFA) augmente la difficulté de cette attaque en obligeant l’attaquant à voler également des codes MFA valides pour chaque tentative et utilisation ultérieure du compte. Bien que la MFA n’élimine pas la menace, elle rend l’attaque beaucoup plus difficile à réaliser.

Configurations sécurisées et surveillance 

Les services d’authentification exposés au public sont une cible courante pour la pulvérisation de mots de passe car tout le monde peut tester des mots de passe sur ces services. La mise en œuvre de configurations sécurisées et la surveillance aident à réduire la menace en signalant ou en bloquant les tentatives de connexion échouées répétées qui sont caractéristiques de cette technique d’attaque.

Pourquoi le Password Spraying fonctionne-t-il encore ?

Le Password Spraying fonctionne encore parce que les gens choisissent souvent des mots de passe faibles ou prévisibles pour les aider à se souvenir de la façon de se connecter à leurs comptes. Étant donné que les entreprises ont un grand nombre de comptes avec des noms d’utilisateur prévisibles, les attaquants peuvent tirer parti du fait qu’au moins un compte est probablement sécurisé par un mot de passe faible. Les portails d’authentification accessibles au public offrent aux attaquants l’opportunité de tester des mots de passe potentiels, et une visibilité incomplète réduit le risque que les organisations identifient ces attaques distribuées avant qu’il ne soit trop tard.

Pourquoi le Password Spraying est-il important pour la sécurité des identités ?

Le Password Spraying est une attaque par force brute conçue pour éviter les seuils et d’autres méthodes d’identification des attaques par devinette de mots de passe basées sur des échecs de connexion répétés. Tant que les mots de passe faibles sont courants et considérés comme fiables pour sécuriser les comptes d’entreprise, cette attaque continuera de fonctionner.

Les organisations ont besoin d’une large visibilité sur l’authentification et d’une compréhension des vecteurs et des modèles d’attaque courants. De plus, les entreprises ont besoin d’une sécurité d’authentification solide, telle que l’authentification multifacteur (MFA) et des politiques de mots de passe robustes ou une connexion sans mot de passe.

Questions fréquentes

Qu’est-ce que le Password Spraying en termes simples ?

Le Password Spraying essaie quelques mots de passe courants sur de nombreux comptes d’utilisateurs différents. Cette attaque maximise la probabilité qu’au moins un compte ait un mot de passe devinable et évite les méthodes basées sur des seuils pour détecter les attaques par devinette de mots de passe.

Le Password Spraying est-il un type d’attaque par force brute ?

Oui, le Password Spraying est un type particulier d’attaque par devinette de mots de passe par force brute. Cependant, au lieu d’essayer de nombreux mots de passe pour un compte particulier, il essaie quelques mots de passe différents sur de nombreux comptes différents.

En quoi le Password Spraying est-il différent du credential stuffing ?

Le Password Spraying essaie quelques mots de passe courants sur de nombreux comptes différents, ciblant l’utilisation de mots de passe faibles. Le credential stuffing utilise des paires nom d’utilisateur/mot de passe provenant de violations de mots de passe pour tirer parti de la réutilisation des identifiants.

Le MFA peut-il arrêter le Password Spraying ?

L’AMF réduit le risque de pulvérisation de mots de passe car elle oblige les attaquants à voler un facteur d’authentification supplémentaire pour deviner les mots de passe et accéder aux comptes compromis. Cependant, ce n’est pas parfait car de nombreuses formes courantes d’AMF peuvent être contournées, rendant la surveillance et la réponse toujours importantes pour la sécurité de l’authentification.

Que doivent surveiller les équipes pour la pulvérisation de mots de passe ?

La détection de la pulvérisation de mots de passe nécessite de surveiller et de corréler une activité de connexion inhabituelle sur de nombreux comptes. Ces attaques provoqueront une augmentation globale des échecs de connexion, avec quelques tentatives échouées pour chacun des nombreux comptes.

Cato Networks reconnu comme Leader dans le Gartner® Magic Quadrant™ 2024 pour le SASE à fournisseur unique

Télécharger le rapport

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.