【ぱすわーどすぷれーこうげき】

パスワードスプレー攻撃 とは?

最終更新:
💡 少数のパスワード候補を、多くのIDに試す攻撃

一つまたは少数のよく使われるパスワード候補を、多くのアカウントに試す攻撃。各アカウントへの失敗を分散させ、ロックや検知を避けようとするが、回避が保証されるわけではない。

📌 このページのポイント
パスワードを推測する攻撃の比較1つのIDへ候補を集中少数候補を多数IDへID AID AID BID Cパスワードスプレー鍵は候補、矢印は試行の対象分散してもロック・検知は起こり得る
どちらもブルートフォースに含まれる推測の例です。図は試行の分布を表し、ログイン成功や検知の回避を保証しません。
ひよこ ひよこ
ブルートフォースと何が違うの?
ペンギン先生 ペンギン先生
パスワードスプレーも、推測を繰り返すブルートフォースの一種だよ。一つのアカウントに多くの候補を試すパターンに対して、少数の候補を多くのアカウントへ広く試すのが特徴なんだ
ひよこ ひよこ
どうして多くのアカウントに試すの?
ペンギン先生 ペンギン先生
一つのアカウントに失敗が集中すると、ロックや警告につながりやすいからだよ。失敗を分散してそれを避けようとする。ただしロックの基準や検知の方法はシステムによって違い、少数回なら必ず安全に通るわけではないんだ
ひよこ ひよこ
よくある候補なら、誰かには必ず当たる?
ペンギン先生 ペンギン先生
必ず当たるとは限らないよ。推測しやすいパスワードが使われていると被害の可能性があるけれど、候補が一致しても多要素認証などの確認が必要な場合がある。人数が多いだけで侵入成功が決まるわけではないね
ひよこ ひよこ
どう防ぐの?
ペンギン先生 ペンギン先生
多要素認証を使い、よくある弱いパスワードを拒否する仕組みや、ログイン失敗の監視を組み合わせよう。Microsoft Entra IDでは、パスワードの変更・リセット時に禁止リストを使って検査する機能があるよ。MFAもスマホのコードだけとは限らないんだ
ひよこ ひよこ
一人ずつの失敗だけを見ればいい?
ペンギン先生 ペンギン先生
多くのアカウントにまたがるログイン失敗の傾向も確認するよ。個々の失敗回数が少なくても、組織全体では攻撃が見えることがある。ロックやMFAなどの一つの対策だけで、全ての攻撃を防げるとは考えないでね
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「パスワードスプレー攻撃」って出てきたら「少数のよくあるパスワードを、多くのIDに試す攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Password Spray Attack」 = パスワード散布攻撃
💬 Spray(スプレー)は「霧吹きのように広く撒く」という意味で、1つのパスワードを大量のアカウントに撒き散らすイメージだよ

参考資料

← 用語集にもどる