Kde credential stuffing prehráva známe dvojice, spraying hádže: hrsť sezónnych alebo predvolených hesiel skúšaných voči tisícom účtov. Vzor vymieňa hĺbku za šírku — málo pokusov na účet, rozložených cez adresár a často cez zdrojovú infraštruktúru, aby sa vyhol frekvenčným kontrolám.
Detekcia žije v agregácii: jednotlivé zlyhania sú neviditeľné, no jeden zdroj zlyhávajúci cez mnohé účty alebo mnoho zdrojov, z ktorých každý zlyhá párkrát na účet, tvorí rozpoznateľný tvar. Obrana kombinuje elimináciu slabých a predvolených hesiel, autentifikáciu odolnú voči phishingu pre vysokohodnotné účty, blokovanie a škrtenie ladené na vzory sprayingu a monitorovanie agregovaného podpisu.
Kľúčové body
VzorMalé množiny hesiel skúšané voči mnohým identitám, často federované alebo externe exponované autentifikačné body, rozložené v čase a infraštruktúre, aby splývali s normálnou mierou zlyhaní.
Obranné kontrolyBlokovať slabé a preniknuté heslá pri nastavení a znova pri prihlásení, vyžadovať MFA — odolné voči phishingu, kde to riziko ospravedlňuje — škrtať podľa zdroja aj cieľa a upozorňovať na vzory zlyhaní cez účty.
VyšetrovanieKorelovať autentifikačné zlyhania podľa zdroja a cieľa v čase, hľadať úspešné prihlásenie medzi zlyhaniami a kontrolovať servisné a staršie protokolové cesty, ktoré obchádzajú MFA.
Dôležité obmedzenieSamotné obmedzenie počtu pokusov nezastaví pomalý a nízky spraying a medzery v pokrytí MFA — staršie protokoly, servisné účty, výnimky — sú presne tam, kde spraying uspeje. Nápor zlyhaní môže byť tiež artefaktom zle nakonfigurovaného klienta alebo flotily zariadení s expirovanými prihlasovacími údajmi, nie útokom.