# Čo je password spraying?

> Password spraying je útok, ktorý skúša malú množinu bežných alebo pravdepodobných hesiel voči mnohým účtom, pričom zostáva pod prahmi blokovania na účet a využíva štatistickú šancu, že niektorý účet používa slabé heslo.

- Kanonická URL: https://yellowcube.eu/sk/glossary/password-spraying/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Kde credential stuffing prehráva známe dvojice, spraying hádže: hrsť sezónnych alebo predvolených hesiel skúšaných voči tisícom účtov. Vzor vymieňa hĺbku za šírku — málo pokusov na účet, rozložených cez adresár a často cez zdrojovú infraštruktúru, aby sa vyhol frekvenčným kontrolám.

Detekcia žije v agregácii: jednotlivé zlyhania sú neviditeľné, no jeden zdroj zlyhávajúci cez mnohé účty alebo mnoho zdrojov, z ktorých každý zlyhá párkrát na účet, tvorí rozpoznateľný tvar. Obrana kombinuje elimináciu slabých a predvolených hesiel, autentifikáciu odolnú voči phishingu pre vysokohodnotné účty, blokovanie a škrtenie ladené na vzory sprayingu a monitorovanie agregovaného podpisu.

### Kľúčové body

- **Vzor:** Malé množiny hesiel skúšané voči mnohým identitám, často federované alebo externe exponované autentifikačné body, rozložené v čase a infraštruktúre, aby splývali s normálnou mierou zlyhaní.
- **Obranné kontroly:** Blokovať slabé a preniknuté heslá pri nastavení a znova pri prihlásení, vyžadovať MFA — odolné voči phishingu, kde to riziko ospravedlňuje — škrtať podľa zdroja aj cieľa a upozorňovať na vzory zlyhaní cez účty.
- **Vyšetrovanie:** Korelovať autentifikačné zlyhania podľa zdroja a cieľa v čase, hľadať úspešné prihlásenie medzi zlyhaniami a kontrolovať servisné a staršie protokolové cesty, ktoré obchádzajú MFA.
- **Dôležité obmedzenie:** Samotné obmedzenie počtu pokusov nezastaví pomalý a nízky spraying a medzery v pokrytí MFA — staršie protokoly, servisné účty, výnimky — sú presne tam, kde spraying uspeje. Nápor zlyhaní môže byť tiež artefaktom zle nakonfigurovaného klienta alebo flotily zariadení s expirovanými prihlasovacími údajmi, nie útokom.

### Súvisiace pojmy

[Útok hrubou silou (brute-force)](<https://yellowcube.eu/sk/glossary/brute-force-attack/>) · [Credential stuffing](<https://yellowcube.eu/sk/glossary/credential-stuffing/>) · [Prihlasovacie údaje](<https://yellowcube.eu/sk/glossary/login-credentials/>) · [Prevzatie účtu (account takeover, ATO)](<https://yellowcube.eu/sk/glossary/account-takeover/>) · [Útok založený na identite](<https://yellowcube.eu/sk/glossary/identity-based-attack/>)

### Zdroje

[MITRE ATT&CK T1110.003: Password Spraying](https://attack.mitre.org/techniques/T1110/003/) · [CISA and NSA: Identity and Access Management Recommended Best Practices](https://www.cisa.gov/sites/default/files/2023-12/ESF%20IDENTITY%20AND%20ACCESS%20MANAGEMENT%20RECOMMENDED%20BEST%20PRACTICES%20FOR%20ADMINISTRATORS%20PP-23-0248_508C.pdf)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

