Wo Credential Stuffing bekannte Paare wiederholt, rät Spraying: eine Handvoll saisonaler oder Standard-Passwörter gegen Tausende Konten versucht. Das Muster tauscht Tiefe gegen Breite — wenige Versuche pro Konto, verteilt über das Verzeichnis und häufig über Quellinfrastruktur, um Rate-Kontrollen zu umgehen.
Die Erkennung liegt im Aggregat: Einzelfehler sind unsichtbar, doch eine Quelle, die über viele Konten hinweg scheitert, oder viele Quellen mit jeweils wenigen Fehlern pro Konto bilden eine erkennbare Form. Die Abwehr kombiniert das Beseitigen schwacher und Standard-Passwörter, Phishing-resistente Authentifizierung für hochwertige Konten, auf Sprühmuster abgestimmtes Lockout und Throttling sowie Monitoring auf die aggregierte Signatur.
Wichtigste Punkte
MusterKleine Passwortsätze gegen viele Identitäten, häufig föderierte oder extern zugängliche Authentifizierungspunkte, über Zeit und Infrastruktur verteilt, um mit normalen Fehlerraten zu verschmelzen.
Defensive KontrollenSchwache und geleakte Passwörter beim Setzen und erneut beim Login blockieren, MFA — wo das Risiko es rechtfertigt, Phishing-resistent — verlangen, nach Quelle und Ziel drosseln und auf kontenübergreifende Fehlermuster alarmieren.
UntersuchungAuthentifizierungsfehler nach Quelle und Ziel über die Zeit korrelieren, den erfolgreichen Login unter den Fehlern suchen sowie Dienst- und Legacy-Protokoll-Pfade prüfen, die MFA umgehen.
Wichtige EinschränkungRate Limiting allein stoppt kein langsames Spraying, und MFA-Abdeckungslücken — Legacy-Protokolle, Dienstkonten, Ausnahmen — sind genau die Stellen, an denen Spraying gelingt. Eine Fehlerflut kann auch das Artefakt eines falsch konfigurierten Clients oder einer Geräteflotte mit abgelaufenen Zugangsdaten sein, kein Angriff.