在密码喷洒(password spraying)攻击中,威胁行为者会在许多用户或服务账户上尝试一小组常用密码。其目标是在不超过账户锁定阈值的情况下,获取对某个账户的控制权。
Attribute | Details |
|---|---|
|
Attack type |
Password spraying (low-and-slow brute force across many accounts) |
|
Impact level
|
High |
|
Target |
SSO/IdP portals, VPN/VDI, SaaS sign-ins, exec/admin users, service accounts |
|
Primary attack vector |
Automated login attempts using common/default passwords + OSINT usernames |
|
Motivation
|
Initial foothold, ATO for fraud/exfiltration, staging for lateral movement/ransomware |
|
Common prevention methods |
Phishing-resistant MFA, lockout/rate limits, banned password lists, disable legacy auth, bot/CAPTCHA, CA policies |
Risk factor | Level |
|---|---|
|
Potential damage
|
High |
|
Ease of execution |
Medium–High |
|
Likelihood |
High |
密码喷洒攻击会在不被发现的情况下穿透你的防御吗?
与我们的专家讨论如何加强身份验证控制、识别存在风险的账户,并在基于凭据的威胁升级之前进行监测。
什么是密码喷洒?
密码喷洒(Password spraying)是一种方法,攻击者会在身份存储中针对许多用户账户或服务账户尝试少量常见密码(例如:“Password123!”,“qwerty”,“Summer2024”,“Welcome1”)。身份存储可能包括本地部署的 Active Directory、云身份提供商(Microsoft Entra ID、Okta、Google Workspace)、SaaS 应用、Web 应用、VPN 以及其他认证系统。其目标是在不会触发账户锁定控制的情况下入侵账户;当有人对单个账户反复进行失败尝试时,这些锁定控制才会生效。密码喷洒会将少数猜测广泛投放,因此在密码较弱或被重复使用的组织中非常有效。
可以把它想象成:入侵者没有在某一扇门上尝试很多不同的钥匙,而是用一把常见的钥匙去试整栋公寓楼的各个门。只要某位住户使用过这把常见钥匙,入侵者就能进门;但对同一把锁反复尝试并不会触发楼里的门铃报警。
下面介绍密码喷洒与暴力破解(brute force)和凭据填充(credential stuffing)攻击的区别。
Feature | Brute-force attack | Credential stuffing | Password spraying |
|---|---|---|---|
|
Targets |
Single account or a few |
Many accounts |
Many accounts |
|
Method |
Attempts many possible passwords for the same account (often automated, exhaustive) |
Uses leaked/stolen credentials obtained from breaches and replays them across services to find reused or valid logins |
Tries a few common passwords across many accounts to avoid lockouts |
|
Lockout profile |
High risk of lockout on targeted account |
May trigger protection if credentials are wrong or reused |
Designed to avoid per-account lockout by spreading attempts |
|
Chance of success |
Can succeed if no lockouts and password is weak |
High if users reuse breached passwords |
Effective against organizations with many weak/default passwords and relaxed login limits |
密码喷洒(Password spraying)仍然是最常见的基于凭据的攻击技术之一,因为它会针对弱密码,同时规避传统的账户锁定控制。组织可以通过强密码策略、抗钓鱼的 MFA、身份监控以及最小权限访问控制来降低风险。
密码喷洒(Password spraying)如何运作
密码喷洒(Password spraying)是一种“低速且缓慢(low-and-slow)”的策略。攻击者用“广度”(在许多账户上各尝试几次)来替代“深度”(对某个单一账户进行大量猜测),以保持隐蔽性。下面的步骤展示了密码喷洒攻击通常如何展开。
侦察(用户名)
攻击者首先会整理一份有效用户名列表。来源包括:
- 开放源情报(OSINT),例如 LinkedIn、公司页面、新闻稿、政府数据库
- 公开的数据泄露转储(breach dumps)
- 收集电子邮件格式(例如 first.last@company.com)
- 针对登录页面进行实时枚举(不同的错误信息、响应时间以及账号恢复流程会揭示哪些用户名是有效的)
最终得到的是一组目标:攻击者将对其执行攻击的人类或服务账户名称,例如从 LinkedIn 获取的 500 名员工电子邮件地址列表。
选择一个很小的密码集合
接下来,攻击者会选择一个很小的可能密码列表,例如:
- 默认密码
- 常见弱密码
- 季节/年份组合
- 公司/吉祥物变体
密码喷射(Spray)活动通常只使用少量的密码猜测,常见为 3 到 10 个。将密码候选集保持较小,可最大限度减少每个账号的失败次数,从而避免账号被锁定。
Spray 波次 #1(低速且缓慢)
攻击者会在许多账号上尝试 同一个 密码,例如将 "Winter2024!" 尝试到所有 500 个账号。为了保持在账号锁定与检测阈值之下,他们会拉开尝试的时间间隔(例如,在锁定窗口内每个账号仅尝试 1 到 2 次)。由于每个账号的尝试量很低,警报几乎不会触发,而攻击者仍会继续探测弱密码或被重复使用的凭据。
轮换并规避
为了进一步避免被发现,攻击者会轮换其基础设施和“指纹”。
- 他们会通过代理、VPN、Tor 或分布式僵尸网络轮换使用不同的 IP 地址。
- 他们会随机化用户代理(User-Agent)字符串,以模仿来自各种设备和浏览器的合法流量。
- 他们会调整两次认证尝试之间的时间间隔,以保持在速率限制(rate-limit)的阈值以下。
- 攻击会分布在多个地理位置,以呈现为正常的全球访问。
这些结合的策略使攻击活动更难被发现并加以拦截。攻击者有时还会利用使用基础身份验证协议的方式,瞄准旧版系统或终端设备,因为这些环境缺少诸如多因素认证(MFA)和强健的速率限制等现代安全控制。这使得在不触发警报的情况下更容易进行利用。
喷洒浪潮 #2
如果第一轮(波次)没有取得任何成功,攻击者会使用该小范围密码集合中的下一个密码,针对相同的(或扩展的)用户名列表来执行后续轮次。他们采用密码喷洒工具和自动化脚本来控制尝试节奏,轮换 IP(地址),按需重试,并解析登录响应。这样就能在不超过检测阈值的情况下让攻击活动实现规模化。
第一次成功(立足点)
当某个账号接受了猜测的密码时,攻击者就获得了访问权限。随后,他们会在被入侵尚未被检测到之前迅速建立持久性,并扩大访问范围。
- 攻击者会创建替代访问机制,例如应用程序专用密码或 API 令牌,窃取/收集更多凭据,为第三方应用注册 OAuth 令牌,或配置邮箱转发规则,以便即使原始密码被更改也能维持访问权限。
- 随后,他们会枚举内部环境,探索可访问的应用程序、共享资源、云服务以及敏感数据仓库,以了解被入侵账户能够访问到哪些内容。
- 他们会通过利用呼叫中心/IT 支持台流程来尝试权限提升(例如,冒充用户为更高权限的账户重置密码),启动针对管理员账户的密码重置流程,或发动 MFA 疲劳攻击(即不断向合法用户反复轰炸 MFA 推送通知,直到用户批准访问)。
此阶段会将单个被泄露的凭据转化为长期存在于组织基础设施中的“持久性”存在。
结果
一旦建立了访问权限,攻击者便会追求其最终目标。他们可以:
- 窃取并外传敏感数据
- 通过被入侵的邮箱发起商务电子邮件泄露(BEC)诈骗
- 利用立足点在网络中进行横向移动
如此一来,最初的入侵会升级为更严重的攻击,例如部署勒索软件、对管理员账号进行权限提升,或为持续的间谍活动获取长期持久访问权限。一开始可能只是简单的密码喷洒(password spray),但最终可能导致巨大的经济损失、数据泄露以及业务运营中断。
攻击流程图
下面是密码喷洒攻击的简单可视化流程,以及一则从组织视角出发的示例故事,展示密码喷洒活动如何从侦察阶段推进到造成影响。
一家物流公司的员工通讯录通过 LinkedIn 和一份旧的凭据泄露数据被部分暴露。攻击者整理出有效的邮箱地址列表,并在所有账户上测试同一个常用密码。为避免触发锁定阈值,攻击者将尝试间隔设置为数天。
其中一个账户接受了这个猜测:一名仓库协调员,她从未更新过默认入职密码。攻击者设置了邮件转发,映射内部文件共享,然后通过冒充帮助台的电话联系,让重置 IT 管理员的密码并获得 AD 访问权限。在异常登录活动触发告警时,已经过去了 11 天;薪资(payroll)记录已被外传,并且勒索软件已在多台服务器上部署待触发。
密码喷洒攻击的示例
密码喷洒攻击已在针对大型组织的多起真实世界的泄露事件中被使用。以下是一些值得注意的示例。
Case | Impact |
|---|---|
|
Microsoft (2024) |
In January 2024, Microsoft disclosed that beginning late November 2023, a nation-state actor (Midnight Blizzard, also known as APT29/NOBELIUM) used a password spray attack to compromise a legacy non-production test tenant account, one that lacked MFA. Using that foothold, the attacker gained access to a very small percentage of Microsoft’s corporate email accounts, including senior leadership, cybersecurity, legal, and other functions. They then exfiltrated emails and attachments from some of those mailboxes, exposing high-value communications. |
|
Citrix (2019) |
In March 2019, Citrix announced that the FBI had alerted them to a likely password spraying attack by international cybercriminals. By July, Citrix confirmed that attackers had indeed gained access to its internal network using this method. The attackers accessed a shared network drive storing business documents and a web-tool consulting drive between October 2018 and March 2019. The compromise went undetected for months, during which attackers accessed files containing sensitive personal information of employees, including names, social security numbers, and financial data. Approximately 24,000 individuals were affected, including current and former employees, interns, job candidates, contractors, and beneficiaries. The breach resulted in a class-action lawsuit that led to a $2.275 million settlement to provide victims with credit monitoring and identity theft recovery services. It also led to regulatory scrutiny and reputational damage. |
|
Peach Sandstorm (2023) |
Starting February 2023, Peach Sandstorm (an Iranian state-backed threat group) launched a series of password spraying campaigns targeting the defense, satellite, and pharmaceutical sectors in the United States, Saudi Arabia, South Korea, Australia, and the United Arab Emirates. According to Microsoft, the group used anonymized infrastructure, including Tor networks, to hide their activity while attempting to compromise many accounts with common passwords. Once successful, the attackers established persistent access, enabling long-term cyber-espionage and intelligence collection within high-value environments. |
密码喷洒的后果
密码喷洒攻击事件凸显了:单一的弱密码就可能打开通往大规模入侵的门,从而给组织带来严重且影响深远的后果。下面说明这些影响如何在关键影响领域中逐步体现。
Impact area | Description |
|---|---|
|
Financial
|
Organizations face direct financial losses from fraudulent transactions, unauthorized fund transfers, and incident response efforts including forensic investigations and system remediation. Regulatory fines under frameworks like GDPR and HIPAA can reach millions of dollars, while cyber insurance premiums can increase. Publicly traded companies can also be hit by stock price volatility and loss of market capitalization. |
|
Operational |
The operational impact of password spraying ripples through an organization. Emergency measures such as forced account lockouts and password resets can temporarily halt business operations. During investigations and recovery, critical services may experience downtime, and employees can lose productive work hours. All this adversely affects efficiency and revenue. |
|
Reputational
|
Public disclosure of a breach erodes customer trust, leading to customer attrition and difficulty in acquiring new clients. Media coverage amplifies the damage by keeping security failures in the public eye. Partner organizations tend to reconsider business relationships due to loss of brand credibility. |
|
Legal/regulatory |
Attacks that result in data breaches trigger legal and regulatory consequences. Organizations must meet breach notification requirements, with missed deadlines resulting in penalties. Regulators investigate whether proper security controls were in place, from HIPAA in healthcare to SOX, PCI-DSS, and GDPR in finance and data protection. These incidents can also spark class-action lawsuits for breach of privacy. Contracts with business partners can stand violated, resulting in liability for partner losses. |
密码喷洒的常见目标:谁面临风险?
密码喷洒攻击可以针对任何拥有在线账户或暴露的登录系统的组织。然而,由于攻击者能够控制某些环境或用户的访问权限、数据或系统,这些环境与用户往往更具吸引力。密码喷洒活动的一些常见目标包括:
|
Organizations with externally facing authentication services |
Organizations that expose authentication services to the internet are prime targets. Common attack surfaces include:
Single sign-on (SSO) and federated identity systems like AD FS, Okta, and Ping Identity are high-value entry points for credential-based attacks. By compromising them, attackers gain access to multiple internal and third-party apps simultaneously. |
|
Industries handling sensitive data |
Sectors that store or process confidential or regulated information are especially appealing to threat actors due to the high value of the data.
|
|
Users with high-value or privileged accounts |
Attackers love to go after accounts that provide administrative access or financial control.
|
|
Accounts with weak or default credentials |
New or forgotten employee accounts with default passwords are low-hanging fruit. Even active users who follow common, predictable password patterns (like CompanyName2025!) pose a risk. Legacy or inactive accounts that remain enabled in the directory are also dangerous, as they are rarely monitored yet may still provide valid access. |
|
Cloud and remote work environments |
With remote work and cloud adoption, many employees log in through VPNs, VDIs, or SSO platforms. This creates a large attack surface, where one compromised password can open access to dozens of connected systems. |
风险评估
在网络安全中,密码喷射(Password spraying)是一种低成本、且广泛可用的攻击手法,主要利用弱密码以及暴露的身份验证入口。组织应将其视为高优先级风险,并相应调整控制措施。
Risk factor | Level |
|---|---|
|
Potential damage |
High |
|
Ease of execution
|
Medium–High |
|
Likelihood |
High |
如何防止密码喷射(Password spraying)
要防止密码喷射,组织应采用强认证实践、主动监测以及用户安全意识。以下措施可能会有所帮助。
实施强密码策略
第一步是提高密码强度的门槛。
- 为账户强制使用长且复杂的密码(至少 14 个字符)。
- 使用被禁止或已泄露的密码列表(例如 Have I Been Pwned)以及常见模式,阻止用户使用被破解或较弱的密码。
- 确保新建账户和默认账户在首次登录时更改密码,以消除容易的入侵切入点。
实施多因素身份验证
MFA 是对抗密码喷洒(password spraying)最有效的防御措施之一,因为它能关闭常见的绕过路径。
- 在所有面向外部的系统部署 MFA,例如电子邮件、VPN 和云应用。
- 如有条件,优先使用抗钓鱼(phishing-resistant)的 MFA 选项,例如 FIDO2 安全密钥或基于证书的身份验证。
- 阻止不支持 MFA 的旧协议(如 NTLM 或基本身份验证)。确保你的云平台和身份平台只允许使用现代身份验证方式,这样攻击者就无法借助弱且过时的方法偷偷进入。
启用账户锁定与限速(rate limiting)
攻击者在密码喷洒中依赖反复的登录尝试,因此你可以限制这些尝试次数,以减缓或阻止他们的进展。
- 请谨慎设置锁定策略。既要足够严格以保护账号,又要足够灵活,避免让合法用户感到沮丧。
- 在多次失败尝试之后,加入逐步延迟、CAPTCHA 提示以及临时锁定。
- 限制来自单个 IP 地址或设备的登录尝试次数,以防止大规模喷洒攻击。
加强检测与监控
持续监控使组织能够尽早发现预警信号。
- 从同一 IP 地址或地区对多个账户的失败登录尝试进行跟踪。
- 调查账户锁定次数的激增、异常的 MFA 提示,以及来自未知地理位置的登录。
- 使用安全信息和事件管理(SIEM)或用户与实体行为分析(UEBA)工具,识别与正常流量融为一体的“低速且缓慢(low and slow)”喷洒模式。尽早发现这些模式可以防止全面的数据泄露。
维护用户名和身份卫生
密码喷洒(password spraying)攻击链的第一步是,攻击者开始收集或推断组织中的有效用户名。出于这个原因:
- 避免使用可预测的用户名格式,例如“firstname.lastname@company.com”或“employeeID@domain.com”。
- 限制或保护任何公开可访问的用户名、电子邮件地址或员工信息列表——攻击者可能会利用这些信息来构建有效的登录名称列表。
- 配置登录页面以防止用户名枚举:在登录失败时,不要透露用户名是否有效。
- 作为例行工作,禁用那些未使用但仍在目录中处于启用状态的非活动账户、测试账户和旧版(legacy)账户。
采用零信任与访问控制
零信任模型可将单个被入侵账户造成的损害限制在最小范围内。
- 应用最小特权原则(PoLP),仅授予用户真正所需的访问权限。
- 使用条件访问策略阻止可疑 IP,并对高风险登录强制执行 MFA。
- 对系统之间的访问进行分段,避免一次入侵蔓延并在整个网络中扩散。
加强用户意识与培训
人为错误往往是最薄弱的环节。为了解决这一问题:
- 教育员工关于密码卫生、密码重复使用的风险,以及密码喷洒(spraying)攻击的工作原理。
- 鼓励使用密码管理器来生成并存储独特、复杂的密码。
- 定期开展安全意识活动,并进行钓鱼/密码喷洒(password spray)的模拟演练,让良好习惯保持新鲜度。
使用高级防护
现代的身份防御超越了密码。组织应当:
- 部署 Identity Threat Detection and Response (ITDR) 工具,例如 Netwrix 提供的工具 ,以便在攻击者升级之前发现并遏制可疑的与身份相关的活动。
- 启用禁止密码强制执行功能,例如 Microsoft Entra ID Password Protection。
- 考虑切换到无密码身份验证,例如使用 FIDO2 密钥、生物识别或智能卡,以获得更强的安全性。
Netwrix 如何提供帮助
Netwrix 提供一系列网络安全解决方案,帮助组织强化身份认证、尽早发现攻击、实时阻断攻击,并在所有身份之间保持安全“卫生”。
使用 Netwrix Password Policy Enforcer 强化认证
Netwrix Password Policy Enforcer 让您配置细致且可定制的密码策略,以阻止弱密码和已泄露的密码。它支持本地部署的 Active Directory 以及 Microsoft Entra ID 等云环境。它可以对照泄露的密码列表进行检查,针对不同用户组实施不同规则,并帮助满足 NIST 和 PCI 等监管模板要求。
使用 Netwrix Threat Prevention 实时阻止恶意身份验证
Netwrix Threat Prevention 实时监控并拦截高风险登录和未经授权的更改,例如可疑登录、对特权组的更改以及对旧版(legacy)协议的身份验证。这可防止攻击者站稳脚跟或在横向(lateral)方向移动。
Threat Prevention 是 Netwrix 的 Identity Threat Detection & Response (ITDR) 解决方案的一部分。该方案由多款产品协同工作组成。它使组织能够在攻击初期就发现以身份为中心的攻击,包括 Active Directory 密码喷洒(password spraying)、凭证滥用、旧版(legacy)协议使用、不寻常的登录,以及在 Active Directory 和 Entra ID 之间发生的权限提升。该方案在可疑活动出现时提供实时分析和告警,引导安全团队在攻击者升级之前做出响应。
通过 Netwrix Directory Manager 维护身份卫生
Netwrix Directory Manager 在目录中自动化用户生命周期任务,例如禁用非活动(inactive)账户和旧版(legacy)账户,为新账户强制采用强密码凭证,并根据策略自动更新组成员关系。通过这种清理,可以缩小可用于密码喷洒(password spraying)的攻击面。
使用 Netwrix Threat Manager 检测并阻止密码喷洒(password spraying)攻击。下载免费试用版。
检测、缓解和响应策略
密码喷洒(Password spraying)是一种噪声较低但影响很大的威胁。为捕捉早期迹象,组织需要进行严密的检测,然后迅速响应以遏制并修复造成的损害。
检测
有效的密码喷洒(Password spraying)检测意味着寻找广泛、低频量的模式,而不是那些声势很大的爆发式尝试。
跨账号关联失败登录
在一个时间窗口内(例如:30 分钟内,同一个 IP 导致 5 个以上账号登录失败),将来自相同 IP 地址、网络(ASN)或用户代理字符串的多账号登录失败进行关联分析。 这种“到处都在尝试同一个密码”的模式,是喷洒式(spraying)攻击活动的强烈指示。
检测低速且持续的(low-and-slow)节奏
攻击者会利用较旧的协议,因为它们缺少先进的安全功能,并且不支持 MFA。对任何使用 IMAP、POP、SMTP AUTH 或其他过时 API 的认证尝试进行标记。此外,还要监控异常的用户代理(user-agent)、自动化工具,以及在你的环境中很少使用的应用程序。注意那些覆盖大量账号、缓慢且持续的登录尝试——这类行为就是为了尽量保持在锁定(lockout)和检测阈值之下。
监控高风险来源
监控来自高风险或已匿名化来源的连接,例如 Tor 退出节点(Tor exit nodes)、VPN,以及开放或匿名代理(open or anonymous proxies)。跟踪来自此前已标记为恶意活动的 IP,或与凭据(credential)攻击相关的 IP 的登录行为。检测“不可能的行程”(例如:用户先从纽约登录,然后 30 分钟后又从东京登录),以及地理异常,例如来自贵组织并无业务存在的国家或地区的访问。这些信号有助于识别本质上可疑的连接来源。
在失败之后跟踪成功情况
如果你发现这样一种模式:多个账户出现失败登录之后,又从同一 IP 或来源成功登录,请保持警惕。这种切换是高置信度的入侵迹象。
SIEM/UEBA 规则
机器学习基线能够发现人类分析师可能会忽略的异常。设置 SIEM 或 UEBA 规则,以检测在许多账户中分散出现的失败登录、速率限制违规,以及 MFA 拒绝或账户被锁定的突然激增。
缓解措施
为缓解密码喷洒(password spraying)攻击,请采取措施,使账户更难被猜中、更难被滥用,并更易于保护。除 How to Prevent Password Spraying 部分中列出的做法外,请采用以下缓解措施。
防御机器人与异常行为
让自动化工具更难持续猜测密码。针对反复的登录失败,添加 CAPTCHA 挑战;使用设备指纹识别来识别可疑模式;并依靠行为信号(例如打字速度或登录时机)区分人类与机器人。这些看似很小的“摩擦点”往往能够有效打断大多数自动化喷洒尝试。
条件访问
结合上下文强化访问决策。使用条件访问(Conditional Access)策略,仅允许来自受信任位置的登录、阻止“impossible travel”(不可能的行程)登录,并在登录看起来存在风险时触发更高强度的身份验证(step-up authentication)。这样可以确保即使凭据被猜中,攻击者仍需要跨越额外的验证门槛。
身份提供者(IdP)卫生
保护您的身份验证流程。启用整个租户的密码保护功能(例如禁止使用的密码列表),在 AD FS 中开启外部网络锁定(extranet lockout)以限制外部暴力破解尝试,并为可疑的登录行为配置整个租户范围的告警。这些控制措施可缩小攻击者利用弱口令或重复使用凭据的机会窗口。
管理员卫生
将管理员账户视为“皇冠上的宝石”。管理员应为管理工作和日常工作使用不同的账户。实施最小特权原则,确保任何人都不会比所需拥有更多访问权限,并彻底消除默认密码或共享密码。采用按需及时访问(just-in-time access,JIT)以及“Just Enough Administration”(JEA),仅在必要时授予临时的更高权限。这样可以在账户一旦被泄露时限制暴露面。
响应
当检测告警触发时,请立即响应。你的目标是遏制损害,查明攻击者是如何实现持久化的,并确保这种情况不会再次发生。
快速遏制威胁
- 阻止可疑的 IP 段或 AS 编号(或在 WAF 或网络边缘将其隔离)。
- 如果攻击来源于意外的地理区域,请实施地理围栏(geofencing)。
- 撤销已受损账户的所有活动会话和刷新令牌(不仅仅是可疑账户,因为攻击者可能已经完成横向移动)。
- 使与受影响账户相关的任何现有访问令牌或 API 密钥失效。
- 应用紧急条件访问(Conditional Access)策略:要求 MFA、阻止高风险登录,或限制对可信网络的访问。
- 暂时加强身份验证要求,以切断高风险的登录路径。
重置被针对的凭据
- 重置被攻击或已成功入侵的账户密码。使用风险评分以及已确认的妥协(IOC)指标来指导密码重置流程。
- 强制启用 MFA 注册。
- 从已被入侵且高风险的账户中移除可疑的邮箱转发规则、发送为(Send As)权限以及委派。
- 为目标账户撤销未经授权的 OAuth 应用同意以及应用程序权限。
追踪持久化(Persistence)
在受损账户中查找:
- 邮箱规则(转发、删除、自动回复)
- 邮箱委托以及以“发送为/代表发送”的权限
- 应用密码和旧版认证令牌(IMAP、POP3、SMTP)
- OAuth 令牌和应用程序同意
- API 密钥和服务主体凭据
- 已注册的 MFA 设备(移除攻击者添加的手机或其他身份验证器)
- 对已注册的身份验证方式的更改
- 具有过多权限的服务主体和应用程序注册
- 对条件访问策略的修改(攻击者可能会削弱安全策略)
- 浏览器或密码管理器中保存的凭据
移除所有可能让攻击者在无需重新认证的情况下再次返回的内容。
取证与范围
- 收集认证日志(Entra ID 登录、Okta 系统日志、本地 AD 日志)以及网络流量(例如东西向横向移动、数据外传指示器、异常流量模式)。
- 构建事件时间线、源 IP、用户代理(user-agents)、受影响的应用,以及哪些登录尝试成功、哪些失败。
- 确定访问了哪些数据或系统。
通知相关利益方
- 立即通知受影响的用户,并指导他们该怎么做。
- 接下来,根据需要通知管理层、法务、IT 安全以及合规团队。
- 如果共享的系统或数据受到影响,请通知合作伙伴和供应商。
- 如果此次泄露导致监管不合规,请在适用的情况下准备向监管机构发出的通知。
禁用攻击途径
- 如果不需要,请禁用旧版身份验证协议。
- 收紧账户锁定策略和速率限制。
- 部署带监控的诱饵账户(蜜罐),以检测未来的喷洒式登录尝试。
- 使用攻击者的 IP、模式和 TTP 更新威胁情报源。
- 根据已观察到的攻击者指标优化 SIEM 检测规则。
- 在整个组织范围内推广缓解措施。
经验教训
- 在事件关闭后 1 至 2 周内安排正式的事后复盘,并记录哪些做法效果良好、哪些方面需要改进。
- 将经验教训纳入修订,更新事件响应运行手册(runbooks)。
- 记录新的 IOC、TTP 以及检测特征(detection signatures)。
- 开展桌面演练,模拟密码喷洒(password spraying)场景。
- 开展紫队(purple-team)演练,以验证检测与响应改进的效果。
- 在获得授权的前提下,运行受控的密码喷洒(password spraying)模拟,以测试安全控制措施。
培训帮助台和 IT 人员识别并应对凭据(credential)攻击。
行业特定影响
密码喷洒攻击的后果因行业而异。通过了解行业特定风险,组织可以优先部署防护措施,并针对性地定制事件响应方案。
Industry | Impact |
|---|---|
|
Healthcare
|
Password spraying attacks create immediate risks to patient safety and regulatory compliance. Compromised credentials expose electronic health records (EHR) and protected health information (PHI), leading to severe HIPAA violations, mandatory breach notifications, financial penalties, additional audits, and loss of patient trust. Compromised patient or provider portals result in account takeovers that lock providers out of critical systems during emergencies while disrupting care coordination, appointment scheduling, and prescription management. |
|
Finance |
Threat actors can initiate wire fraud, BEC, and customer account takeovers to redirect funds or steal sensitive financial data. Breaches can expose PCI or GLBA-regulated information, which triggers heavy fines, legal consequences, and regulatory investigations. The reputational impact tarnishes customer confidence and market credibility. |
|
Government
|
Compromise of government accounts can lead to exposure of citizen records, data manipulation, and service outages. Attackers may exploit breaches to access sensitive internal systems, posing risks to national security and public trust. Agencies also face Freedom of Information Act (FOIA) implications and heightened oversight following such incidents. |
攻击演进与未来趋势
基于密码的攻击已从噪声较大、以穷举为主的尝试,演变为隐蔽且自动化的行动(它们通常属于更大范围的威胁行动)。通过分析攻击的演进和当前趋势,安全团队可以相应地强化防护。
关键统计数据与信息图
数据揭示了密码喷洒和基于凭据的攻击背后的真实情况。下面的统计数据凸显了为何强认证和更良好的密码卫生比以往任何时候都更为关键。
- 在 2025 Verizon Data Breach Investigations Report 中,分析人员发现,22% 的已确认泄露事件始于凭据滥用(例如被盗或重复使用的密码);在“Basic Web Application”类攻击中,88% 涉及被盗凭据。
- 据 Microsoft 称,在泄露发生时,受影响的账号中超过 99.9% 未启用 MFA。研究还发现,缺少 MFA 的账号尤其容易遭受密码喷洒和密码重放攻击,尤其是在使用不支持 MFA 的 SMTP、IMAP 和 POP 等传统认证协议时更是如此。
- 据 近期分析(例如,2025 年由 NordPass 及其他机构所做的分析),“123456”、“password”、“qwerty”、“12345”和“qwerty123”等密码仍然在最常用密码的排行榜上长期占据主导位置。
每日身份攻击
下图展示了每日身份攻击的急剧增长:从 2022 年约 3 亿次上升到 2025 年上半年接近 8 亿次。它凸显了基于密码和身份的威胁规模不断扩大。
身份攻击类型
饼图显示:在 2025 年,97% 的身份攻击是基于密码的,主要包括密码喷洒(password spraying)和暴力破解(brute-force)攻击。这证实了薄弱或被窃取的凭据仍然是攻击者的首要目标。
多因素认证(MFA)采用增长
折线图显示,自2014年以来,Microsoft 企业客户中的 MFA(多因素认证)采用率持续增长;但截至2024年,仍有59%的账户缺乏 MFA 保护。
最后的想法
攻击者会像雨点打在窗户上一样,将凭据散布到你的用户群中。大多数尝试都会无害地落空,但他们只需要找到一个薄弱的封口(漏洞),就能趁机涌入。从攻击者的角度来看,这种攻击的“美”在于其简单:投入低、回报高,而且在造成损害之前几乎难以察觉。不要成为那个薄弱的封口。不要让单个被泄露的凭据就把数月的安全投入瞬间瓦解。密码喷洒之所以能够成功,正是因为在为时已晚之前,它看起来并不像一次攻击。尽早发现喷洒行为,关闭入口点,并让“洪水”远离你。
常见问题
分享到
滥用 Entra ID 应用权限——工作原理与防御策略
AdminSDHolder 修改——工作原理与防御策略
AS-REP Roasting 攻击:工作原理与防御策略
Hafnium 攻击——工作原理与防御策略
DCSync 攻击解析:对 Active Directory 安全的威胁
gMSA 利用攻击与 Golden gMSA 攻击详解
Golden SAML 攻击终极指南
什么是 Golden Ticket 攻击?工作原理、检测与防护
DCShadow 攻击——工作原理、真实案例与防御策略
ChatGPT 提示注入(prompt injection):了解风险、示例与防范
NTDS.dit 提取攻击详解
Kerberoasting 攻击——工作原理与防御策略
理解 Pass-the-Hash(PtH)攻击
Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略
明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范
Zerologon 漏洞详解:风险、利用方式与缓解措施
勒索软件攻击完整指南
Skeleton Key 攻击:工作原理与检测方法
横向移动(Lateral Movement):它是什么、如何运作及防护措施
中间人(MITM)攻击:它们是什么,以及如何防范
为什么 PowerShell 对攻击者来说如此受欢迎?
4 种服务账号攻击及防护方法
如何防止恶意软件攻击影响您的业务
什么是凭证填充(Credential Stuffing)?
使用 PowerUpSQL 破坏 SQL Server
什么是 Mousejacking(鼠标劫持)攻击,以及如何防御
使用 Security Support Provider(SSP)窃取凭据
彩虹表攻击:工作原理与防御方法
深入了解密码攻击及其防止方法
LDAP Reconnaissance
通过 Pass-the-Cookie 攻击绕过 MFA
Silver Ticket 攻击