【りばーすぶるーとふぉーすこうげき】

リバースブルートフォース攻撃 とは?

最終更新:
💡 同じパスワード候補を、多数のアカウントに試す攻撃

一つ、または少数のパスワード候補を、多数のアカウントに試して不正ログインを狙う攻撃。よく使われるパスワードを広く試す形は、パスワードスプレー攻撃と重なる。

📌 このページのポイント
パスワードとアカウント、変える側が違う典型的な総当たり逆方向の攻撃候補1候補2候補3利用者A同じ候補利用者A利用者B利用者C少ない試行でロック回避を狙う検知や遮断を避けられる保証はない
左は一つのアカウントに候補を変えて試す例、右は同じ候補を複数のアカウントに試す例です。矢印は試行を表し、認証の成功を表すものではありません。
ひよこ ひよこ
リバースブルートフォースって何?
ペンギン先生 ペンギン先生
同じパスワード候補を、多数のアカウントに試す攻撃だよ。例えば、よく使われる弱いパスワードを候補にして、利用者A、B、Cと試す。候補と一致するアカウントを探すけれど、必ず侵入できるわけではないんだ
ひよこ ひよこ
普通の総当たりと、何が逆なの?
ペンギン先生 ペンギン先生
典型的なパスワードの総当たりは、一つのアカウントに候補を次々に試す。こちらは候補を絞り、アカウントを次々に変えるんだ。どちらも不正な認証試行だけれど、何を固定して何を変えるかが違うよ
ひよこ ひよこ
アカウントを変えるとロックされないの?
ペンギン先生 ペンギン先生
一つのアカウントへの失敗回数を少なくして、ロックのしきい値を避けようとするんだ。でも、サービス側の制限や複数アカウントにまたがる監視で検知・遮断されることもある。「必ずロックを回避できる」とは言えないよ
ひよこ ひよこ
パスワードスプレーと同じなの?
ペンギン先生 ペンギン先生
よく使われる一つ、または少数のパスワードを多数のアカウントに試す形は、パスワードスプレー攻撃と重なるよ。漏えいしたIDとパスワードの組を別のサービスで試す、クレデンシャルスタッフィングとは区別しよう
ひよこ ひよこ
どう防げばいい?
ペンギン先生 ペンギン先生
よく使われる弱いパスワードを避け、多要素認証を組み合わせよう。管理側は、一人の失敗回数だけでなく、複数のアカウントに広がる不審な認証試行も監視する。ロックを厳しくするだけだと、攻撃で正規の利用者まで使えなくなることがあるんだ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「リバースブルートフォース攻撃」って出てきたら「同じパスワード候補を、多数のアカウントに試す攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Reverse Brute Force Attack」 = 逆方向の総当たり攻撃
💬 一つのアカウントに多くのパスワードを試す例と比べて、パスワード候補を固定し、アカウント側を変えて試すので「逆」と呼ぶよ

参考資料

← 用語集にもどる