Là où le credential stuffing rejoue des paires connues, le spraying devine : une poignée de mots de passe saisonniers ou par défaut tentés contre des milliers de comptes. Le motif échange la profondeur contre l'étendue — peu de tentatives par compte, réparties sur l'annuaire et souvent sur l'infrastructure source pour échapper aux contrôles de débit.
La détection vit dans l'agrégat : les échecs isolés sont invisibles, mais une source échouant sur de nombreux comptes, ou de nombreuses sources échouant chacune quelques fois par compte, forme une silhouette reconnaissable. La défense combine l'élimination des mots de passe faibles et par défaut, une authentification résistante au phishing pour les comptes à forte valeur, un verrouillage et une limitation calibrés sur les motifs de spray, et la surveillance de la signature agrégée.
Points clés
MotifPetits jeux de mots de passe essayés contre de nombreuses identités, souvent sur des points d'authentification fédérés ou exposés, étalés dans le temps et sur l'infrastructure pour se fondre dans les taux d'échec normaux.
Mesures défensivesBloquer les mots de passe faibles et compromis à la définition puis à la connexion, exiger la MFA — résistante au phishing lorsque le risque le justifie —, limiter par source et par cible et alerter sur les motifs d'échec inter-comptes.
InvestigationCorréler les échecs d'authentification par source et par cible dans le temps, chercher la connexion réussie parmi les échecs et vérifier les chemins de services et de protocoles hérités qui contournent la MFA.
Limite importanteLa limitation de débit seule n'arrête pas le spraying « bas et lent », et les trous de couverture MFA — protocoles hérités, comptes de service, exceptions — sont précisément là où le spraying réussit. Une rafale d'échecs peut aussi être l'artefact d'un client mal configuré ou d'un parc d'appareils aux identifiants expirés, pas une attaque.