Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

什么是密码喷洒攻击?如何发现并阻止这类攻击?

什么是密码喷洒攻击?如何发现并阻止这类攻击?

Feb 23, 2026

密码喷洒攻击通过在许多账户上测试常用密码来规避锁定控制,从而利用弱口令凭证。它们通常以 SSO 和云服务为目标;一旦成功,就可能实现横向移动。迹象包括失败登录次数和账户锁定次数的激增。缓解措施需要 MFA、符合 NIST 的密码策略、用户培训以及持续监测,以便尽早发现可疑活动,并在攻击升级前阻止入侵。密码策略

2019 年,Citrix 遭遇的数据窃取 震撼了整个网络安全领域。攻击者从共享网络驱动器以及与 Citrix 咨询实践中使用的基于 Web 的工具相关联的驱动器中窃取了商业文件。 黑客通过密码喷洒攻击获得了对 Citrix IT 基础设施的访问权限——这是一种利用 弱口令 的技术,从而引发了批评:这家软件巨头未能建立稳健的密码策略,导致其客户被不必要地置于风险之中。

Citrix 绝非唯一在密码安全方面存在不足的企业。2019 年初,威胁研究团队扫描了所有 Microsoft 用户账户,发现 4400 万用户 在使用此前在其他在线服务发生安全泄露后已在网上泄露的相同用户名和密码。这种倾向令人警惕,因为 2020 Data Breach Investigations Report 显示,80% 以上与黑客相关的入侵事件涉及被盗(或丢失)的凭据,或是暴力破解攻击。

密码喷洒(Password spraying)攻击无法被完全阻止,但可以被检测到,甚至在攻击展开的同时将其遏制住。在本文中,我们将解释这种攻击是如何发生的、你如何发现正在进行的攻击,以及如何降低成为下一起受害者的风险。

下载 Netwrix Password Policy Enforcer,在攻击者利用之前消除弱口令和已被泄露的密码。

什么是密码喷洒(Password spraying)攻击?

典型的暴力破解攻击会锁定单个账户,测试多个密码以尝试获取访问权限。现代网络安全协议能够检测这种可疑行为,并在短时间内发生过多的失败登录尝试时将账户锁定。

密码喷洒(Password spraying)通过使用许多常见密码尝试登录多个用户账户,从而颠覆了传统策略。在对同一批账户尝试另一种密码之前,先把单个密码尝试到许多不同账户上,这会绕过正常的锁定(lockout)协议,使攻击者能够不断继续尝试越来越多的密码。

不幸的是,密码喷洒(Password spraying)攻击之所以经常成功,是因为有太多用户未能遵循 password best practices。事实上,在 2019 年泄露于data breach 中的最常见的前 200 个密码,包含诸如“12345”这类明显的数字组合、常见的女性名字,以及“password”这个词本身。任何攻击者只要针对足够多的用户名,并配备足够庞大的常见密码库,就必然能够攻破一些账户。

虽然撒开“网”进行大范围尝试,可能至少能获得几次成功,但如今精明的黑客依赖更精确的方法。他们瞄准使用单点登录(single sign-on,SSO)认证的用户,希望通过猜测凭据来获得对多个系统或应用的访问权限。他们也常常针对使用云服务以及采用联邦认证(federated authentication)的应用的用户。由于联邦认证有助于掩盖恶意流量,这种方式可以让攻击者实现横向移动(lateral movement)。

一旦在密码喷洒(Password spraying)攻击中某个账户被攻破,受害者可能会遭受敏感信息的暂时性或永久性丢失。对于组织而言,成功的攻击也可能意味着业务中断、严重的收入损失以及声誉受损。

为你精选的相关内容:

如何检测密码喷洒攻击

尽管传统的防护措施可能无法自动检测密码喷洒攻击,但仍有一些可靠的指标值得关注。最明显的迹象是:在短时间内出现大量身份验证尝试,尤其是因密码不正确而导致的失败尝试。自然地,与之密切相关的另一个指标是账号锁定次数的激增。

在许多情况下,密码喷洒会导致针对使用 SSO 门户或云应用的登录尝试突然激增。恶意人员可能会使用自动化工具,在短时间内尝试数千次登录。通常,这些尝试来自同一个 IP 地址或同一台设备。

如何降低沦为密码喷洒攻击受害者的风险

虽然能够及时发现成功的攻击至关重要,但即使只允许攻击者短时间访问敏感数据也可能造成毁灭性的后果。有效的网络安全策略需要采取全面、主动的方式,通过分层防护来尽可能阻止更多攻击。务必遵循以下最佳实践:

  • 要求所有用户使用多因素认证。
  • 确保所有密码遵循 美国国家标准与技术研究院(NIST)指南
  • 制定在账户锁定后重置密码的合理政策。
  • 为共享账户制定可辩护的密码策略。
  • 开展定期的用户培训,确保所有用户了解密码喷洒(password spraying)的威胁,并知道如何制定和维护安全的密码。

精心挑选的相关内容:

Netwrix 解决方案如何提供帮助

抵御密码喷洒攻击(password spraying attacks)的最佳方法,是投资一款能够通过全面的审计(auditing)、告警(alerting)和报告(reporting)可靠检测并阻止此类攻击的 IT 安全工具。

Netwrix Auditor 可提醒您各类可疑活动,其中包括指示密码喷洒攻击的事件,让您能够立即响应以保护系统和数据。此外,它还提供强大的审计(auditing)和报告(reporting)。主要功能包括:

  • Active Directory 审计(auditing)与告警(alerting)。 Netwrix Auditor 会跟踪 Active Directory 日志以及其他用户活动,包括所有成功和失败的 登录尝试。您可以针对自己认为可疑的活动设置告警,包括诸如用户获得管理员权限这一类单次操作,或在指定时间范围内发生的一系列操作(例如:1 分钟内超过 4 次失败登录尝试)。您还可以轻松查看任意用户的完整登录历史记录。
  • 用户行为分析。 一种 对异常活动的综合视图,并对风险主体进行排序让你更容易在早期发现被入侵的账户和恶意内部人员,从而采取行动以避免安全
  • 用户行为与盲区分析。 通过轻松审查标准工作时间之外的用户活动、来自单个端点的多个用户登录尝试,以及来自多个端点的单个用户登录尝试,迅速发现潜伏在你环境中的恶意行为者。

Netwrix Auditor 还可以帮助你巩固安全态势,从而从根本上降低对密码喷射(password spraying)攻击的脆弱性。尤其是,你可以:

  • 实施 密码策略最佳实践,并对策略设置实现全面可见性,同时在发生变更时发出告警。
  • 跟踪 Azure AD 密码重置,以在云端维持强有力的安全性。
  • 发现并保护不需要密码的账户,或将密码设置为永不过期的账户。
  • 在攻击者能够利用之前,识别并禁用不活跃的账户。

简而言之,使用 Netwrix Auditor 可以尽早发现恶意行为者——并主动在他们首先进入您的网络之前将其拦截。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。