Ahol a credential stuffing ismert párokat játszik újra, a spraying találgat: egy maroknyi szezonális vagy alapértelmezett jelszó több ezer fiókon megkísérelve. A minta mélységet cserél szélességre — kevés kísérlet fiókonként, szétosztva a címtárban és gyakran a forrásinfrastruktúrában is, hogy elkerülje az ütemkorlátokat.
A észlelés az aggregált képben él: az egyedi sikertelenségek láthatatlanok, de egy forrás sok fiókon való sikertelensége, vagy sok forrás fiókonkénti néhány sikertelensége felismerhető alakzatot alkot. A védelem a gyenge és alapértelmezett jelszavak megszüntetését, a nagy értékű fiókok phishing-ellenálló hitelesítését, a spray-mintákhoz hangolt zárolást és leszabályozást, valamint az aggregált jellegzetesség monitorozását kombinálja.
Legfontosabb pontok
MintaKis jelszókészletek sok identitáson, gyakran föderált vagy kifelé néző hitelesítési pontokon, időben és infrastruktúrában szétosztva, hogy beolvadjanak a normál hibaarányba.
Védelmi kontrollokA gyenge és kiszivárgott jelszavakat beállításkor és a bejelentkezéskor ismét blokkolni kell, MFA-t kell megkövetelni — ahol a kockázat indokolja, phishing-ellenállót —, forrás és cél szerint leszabályozni kell, és riasztást kell adni a fiókokon átívelő hibamintákra.
VizsgálatKorrelálni kell a hitelesítési hibákat forrás és cél szerint az időben, meg kell keresni a sikeres bejelentkezést a hibák között, és ellenőrizni kell az MFA-t megkerülő szolgáltatás- és legacy-protokollútvonalakat.
Fontos korlátAz ütemkorlátozás önmagában nem állítja meg a lassú, alacsony intenzitású sprayinget, és az MFA-lefedettség rései — legacy protokollok, szolgáltatásfiókok, kivételek — pontosan ott vannak, ahol a spraying sikeres. A hibahullám egy rosszul konfigurált kliens vagy lejárt hitelesítő adatokkal rendelkező eszközflotta artefaktuma is lehet, nem támadás.