7m read

Wat is wachtwoordspuiten?

Wat vind je hier?

Cato Networks uitgeroepen tot Leader in het Gartner® Magic Quadrant™ 2024 voor Single-Vendor SASE

Download het rapport

Wachtwoordspuiten aanvallen omvatten het proberen van verschillende veelvoorkomende wachtwoorden op veel verschillende accounts. Bijvoorbeeld, een aanvaller kan ‘wachtwoord’, ‘123456’ en andere vergelijkbare veelvoorkomende wachtwoorden proberen op elk bekend account binnen een organisatie. Veelvoorkomende doelwitten zijn externe toegangstools (VPN, RDP, enz.), bedrijfs-e-mail (M365, Google Workspace) en andere openbaar toegankelijke inlogportalen.

Deze tactiek is ontworpen om verdedigingen te omzeilen die zoeken naar een groot aantal mislukte inlogpogingen voordat een account wordt vergrendeld. Als het succesvol is, kan de aanvaller de ongeautoriseerde toegang benutten om gevoelige gegevens te benaderen, malware te planten of hun grip op de systemen van de organisatie te vergroten.

Belangrijke hoogtepunten

  • Wachtwoordspuiten probeert een paar waarschijnlijke wachtwoorden op veel gebruikersnamen.
  • De tactiek is ontworpen om vergrendelingen te vermijden en eenvoudige detectie per account te omzeilen.
  • Veelvoorkomende doelwitten zijn Active Directory, cloudidentiteitsplatforms, Microsoft 365, VPN’s en andere externe toegangsdiensten.
  • Herhaalde mislukte authenticatiepogingen met een laag volume over veel accounts zijn een kernsignaal voor detectie.
  • Een sterk wachtwoordbeleid, MFA en gecentraliseerde authenticatiemonitoring kunnen de blootstelling verminderen, maar geen enkele controle elimineert het risico.

Hoe werkt wachtwoordspuiten?

Wachtwoordspuiten omvatten een aanvaller die een lijst van bekende gebruikersnamen afwerkt, waarbij voor elke naam een lijst van veelvoorkomende wachtwoorden wordt geprobeerd. Vaak proberen ze één wachtwoord tegelijk op alle accounts om meerdere mislukte inlogpogingen voor een bepaald account binnen een korte periode te vermijden. Dit type aanval werkt omdat het gebruik van veelvoorkomende, hergebruikte wachtwoorden wijdverspreid is.

Aanvallers verzamelen gebruikersnamen en accounts

Wachtwoordspuiten aanvallen maken gebruik van het feit dat veel bedrijven gestandaardiseerde naamgevingsconventies hebben, zoals voorletter-achternaam. Aanvallers kunnen veelvoorkomende conventies raden of een enkele bekende e-mailadres gebruiken om gebruikersnamen af te leiden.

Een lijst van werknemersnamen kan worden verzameld uit openbaar beschikbare bronnen. Bijvoorbeeld, bedrijfswebsites, LinkedIn-profielen en andere pagina’s kunnen een gedeeltelijke lijst van werknemers bieden, wat voldoende is voor dit type aanval.

Aanvallers Proberen Veelvoorkomende Wachtwoorden

Tenzij ze een wachtwoordbeheerder gebruiken, moeten werknemers hun wachtwoorden kunnen onthouden, en zwakke, veelvoorkomende wachtwoorden zijn gemakkelijker te onthouden. Veelvoorkomende voorbeelden zijn seizoensgebonden wachtwoorden (Lente26), organisatie-thema’s en soortgelijke keuzes.

Deze soorten aanvallen maken gebruik van de waarschijnlijkheid dat mensen een zwak, voorspelbaar wachtwoord kiezen. Als een organisatie geen sterke wachtwoordbeleid implementeert en afdwingt, zijn slechts een paar gokjes per account vaak genoeg om toegang te krijgen.

Hoe Wachtwoord Spraying Verschilt van Brute Force en Credential Stuffing

Brute force aanvallen omvatten een paar verschillende technieken, waaronder wachtwoord spraying en credential stuffing. Wachtwoord spraying verschilt van een traditionele brute force aanval doordat het een paar wachtwoorden voor veel gebruikersnamen gebruikt in plaats van veel verschillende wachtwoorden voor een specifiek account.

Credential stuffing gebruikt wachtwoorden die zijn blootgesteld bij datalekken, op zoek naar hergebruikte wachtwoorden over meerdere accounts. Wachtwoord spraying test zwakke wachtwoorden, op zoek naar het gebruik van veelvoorkomende wachtwoorden voor een bedrijfsaccount.

Wat Maakt Wachtwoord Spraying Moeilijker te Vangen?

Traditionele brute force en credential stuffing aanvallen proberen een specifiek account te kraken, wat een groot aantal mislukte inlogpogingen voor dat account creëert. In tegenstelling tot dat, introduceert wachtwoord spraying slechts een paar mislukte inlogpogingen voor elk account dat het target.

Dit maakt wachtwoord spraying moeilijker te detecteren dan deze andere aanvallen. Een paar mislukte inlogpogingen kunnen worden toegeschreven aan gebruikers die hun wachtwoorden verkeerd typen, vooral als ze over de tijd verspreid zijn, en een organisatie kijkt naar een enkel account in isolatie.

Veelvoorkomende Doelen van Wachtwoord Spraying

Wachtwoord spraying aanvallen richten zich vaak op openbaar toegankelijke inlogportalen die een groot aantal gebruikers bedienen. Veelvoorkomende voorbeelden zijn:

  • Remote toegangstools (VPN’s, RDP, enz.)
  • Identiteitsproviders
  • Active Directory-omgevingen

Aangezien deze aanval wordt gebruikt voor initiële toegang, heeft de aanvaller inlogportalen nodig die openbaar toegankelijk zijn. Grote gebruikerspopulaties verhogen ook de kans op succes, aangezien een aanvaller slechts een paar wachtwoorden per doel probeert.

Active Directory-omgevingen

Veel organisaties gebruiken Active Directory (AD) voor identiteitsbeheer, wat betekent dat ze veel geldige bedrijfsaccounts bevatten. Aanvallers kunnen AD-verbonden diensten en Kerberos-gebaseerde workflows gebruiken als doelwitten voor hun wachtwoordspuitaanvallen.

Aangezien AD identiteitsbeheer centraliseert, biedt een enkele gecompromitteerd wachtwoord brede toegang tot bedrijfsystemen en -toepassingen. Van daaruit kunnen aanvallers op afstand toegang krijgen tot systemen en proberen hun privileges te verhogen of lateraal door het netwerk te bewegen.

VPN en externe toegangspoorten

VPN’s en andere externe toegangspoorten zijn ontworpen om een werknemer op afstand toegang te geven tot een bedrijfsomgeving. Als een aanvaller het wachtwoord van een werknemer kan raden, genieten zij hetzelfde niveau van toegang.

Zelfs als ze niet succesvol zijn, kunnen wachtwoordspuitaanvallen aanzienlijke zakelijke gevolgen hebben. Ze introduceren ruis in authenticatielogs, veroorzaken gebruikersvergrendelingen en leggen extra druk op beveiligingsteams.

Signalen die helpen bij het detecteren van wachtwoordspuiten

Wachtwoordspuiten kunnen worden gedetecteerd met behulp van gegevensbronnen die mislukte inlogpogingen voor bedrijfsaccounts registreren. Deze kunnen logs en waarschuwingen van bedrijfs identiteits- en toegangsbeheer (IAM) systemen en externe toegangoplossingen zoals VPN’s en RDP omvatten.

Het identificeren van aanvallen vereist het correleren van gegevens en het identificeren van patronen over meerdere gebruikersaccounts, aangezien een bepaald account mogelijk slechts een paar mislukte inlogpogingen vertoont. Waarschuwingssignalen omvatten meerdere mislukte inlogpogingen door verschillende accounts die in de tijd zijn gegroepeerd, mogelijk afkomstig van verspreide en ongebruikelijke bronnen.

Verdachte authenticatieactiviteit

Wachtwoordspuitaanvallen genereren een groot aantal mislukte inlogpogingen voor elke succesvolle poging. Deze pogingen zullen waarschijnlijk vergelijkbare timing, broninfrastructuur en gebruikersagentpatronen hebben.

Meerdere mislukkingen per account

Voor dit type aanval zijn een paar mislukkingen per account verdachter dan een groot aantal mislukkingen op een bepaald account. Dit komt omdat aanvallers slechts een paar wachtwoorden per account proberen in plaats van een specifiek wachtwoord brute force te proberen. Beveiligingsteams moeten gegevens over meerdere accounts correleren om aanvallen te identificeren die mogelijk geen drempel voor een van hen activeren.

Beveiligingsmaatregelen die het risico van wachtwoordspuiten verminderen

Wachtwoordspuitaanvallen maken gebruik van gebruikersaccounts die uitsluitend afhankelijk zijn van zwakke wachtwoorden voor authenticatie. Manieren waarop organisaties dit risico kunnen verminderen zijn onder andere:

  • Sterke wachtwoordbeleid en handhaving
  • Meervoudige authenticatie
  • Versteviging van blootgestelde authenticatiediensten
  • Monitoring en waarschuwing van ongebruikelijke inlogactiviteit

Sterke Wachtwoordbeleid 

Wachtwoordspuiters proberen accounts met zwakke, veelvoorkomende wachtwoorden te identificeren en te benaderen. Sterke wachtwoordbeleid vermindert de levensvatbaarheid van deze aanval door werknemers weg te bewegen van deze gemakkelijk te raden wachtwoorden. Echter, deze beleidsmaatregelen zijn alleen nuttig als ze worden gehandhaafd, niet slechts een document met wachtwoordrichtlijnen.

Meervoudige authenticatie

Wachtwoordspuiters vertrouwen op het feit dat een gecompromitteerd wachtwoord voldoende is om toegang te krijgen tot een account. MFA verhoogt de moeilijkheidsgraad van deze aanval door de aanvaller te dwingen ook geldige MFA-codes voor elke poging en het daaropvolgende gebruik van het account te stelen. Hoewel MFA de dreiging niet elimineert, maakt het de aanval veel moeilijker uit te voeren.

Veilige configuraties en monitoring 

Publiek toegankelijke authenticatiediensten zijn een veelvoorkomend doelwit voor wachtwoordspuiten omdat iedereen wachtwoorden op deze diensten kan testen. Het implementeren van veilige configuraties en monitoring helpt de dreiging te verminderen door herhaalde mislukte inlogpogingen te markeren of te blokkeren, wat kenmerkend is voor deze aanvalstechniek.

Waarom wachtwoordspuiten nog steeds werkt

Wachtwoordspuiten werkt nog steeds omdat mensen vaak zwakke of voorspelbare wachtwoorden kiezen om zich te herinneren hoe ze in hun accounts kunnen inloggen. Aangezien ondernemingen een groot aantal accounts met voorspelbare gebruikersnamen hebben, kunnen aanvallers profiteren van het feit dat ten minste één account waarschijnlijk is beveiligd met een zwak wachtwoord. Publiek toegankelijke authenticatieportalen geven aanvallers de mogelijkheid om potentiële wachtwoorden te testen, en onvolledige zichtbaarheid vermindert het risico dat organisaties deze verspreide aanvallen identificeren voordat het te laat is.

Waarom wachtwoordspuiten belangrijk zijn voor identiteitsbeveiliging

Wachtwoordspuiten is een brute-force aanval die is ontworpen om drempels en andere methoden voor het identificeren van wachtwoordgokaanvallen op basis van herhaalde inlogfouten te omzeilen. Zolang zwakke wachtwoorden gebruikelijk zijn en vertrouwd worden om bedrijfsaccounts te beveiligen, zal deze aanval blijven werken.

Organisaties hebben brede zichtbaarheid nodig in authenticatie en een begrip van veelvoorkomende aanvalsvectoren en patronen. Bovendien hebben bedrijven sterke authenticatiebeveiliging nodig, zoals MFA en sterke wachtwoordbeleid of wachtwoordloze inlog.

VEELGESTELDE VRAGEN

Wat is wachtwoordspuiten in eenvoudige termen?

Wachtwoordspuiten probeert een paar veelvoorkomende wachtwoorden op veel verschillende gebruikersaccounts. Deze aanval maximaliseert de kans dat ten minste één account een te raden wachtwoord heeft en omzeilt drempelgebaseerde methoden voor het detecteren van wachtwoordgokaanvallen.

Is wachtwoordspuiten een type brute-force aanval?

Ja, wachtwoordspuiten is een bepaald type brute-force wachtwoordgokaanval. Echter, in plaats van veel wachtwoorden voor een bepaald account te proberen, probeert het een paar verschillende wachtwoorden op veel verschillende accounts.

Hoe verschilt wachtwoordspuiten van credential stuffing?

Wachtwoordspuiten probeert een paar veelvoorkomende wachtwoorden op veel verschillende accounts, gericht op het gebruik van zwakke wachtwoorden. Credential stuffing gebruikt gebruikersnaam/wachtwoordparen van wachtwoordinbreuken om te profiteren van het hergebruik van inloggegevens.

Kan MFA wachtwoordspuiten stoppen?

MFA vermindert het risico op wachtwoordspuiten, omdat het aanvallers dwingt een extra authenticatiefactor te stelen om wachtwoorden te raden en toegang te krijgen tot gecompromitteerde accounts. Het is echter niet perfect, aangezien veel voorkomende vormen van MFA kunnen worden overwonnen, waardoor monitoring en respons nog steeds belangrijk zijn voor de beveiliging van authenticatie.

Waar moeten teams op letten bij wachtwoordspuiten?

Detectie van wachtwoordspuiten vereist monitoring en correlatie van ongebruikelijke inlogactiviteit over veel accounts. Deze aanvallen zullen een piek veroorzaken in het totale aantal mislukte inlogpogingen, met een paar mislukte pogingen voor elk van de vele accounts.

Cato Networks uitgeroepen tot Leader in het Gartner® Magic Quadrant™ 2024 voor Single-Vendor SASE

Download het rapport

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.