パスワードスプレー攻撃 【password spraying attack】

概要

パスワードスプレー攻撃(password spraying attack)とは、コンピュータシステム利用者アカウントの乗っ取る攻撃手法の一つで、多数のアカウントに対して同じパスワードログインを試みる手法。アカウントロックを回避しながら攻撃をう。

現代の認証システムの多くは、同じアカウントで何度も連続してパスワードを間違えると、攻撃者による「なりすまし」の可能性があると判断して一定時間ログインできないようにするアカウントロックの仕組みがあり、同じアカウントに対して大量のパスワード候補でログインを試みるブルートフォース攻撃を防いでいる。

パスワードスプレー攻撃では、標的のシステムサービスに登録されている利用者アカウント名のリストを何らかの方法で取得あるいは生成し、パスワードを固定してアカウント名を変えながらログインを試行する。システム側からは異なる利用者ログイン試行がそれぞれ1回だけ失敗したように見えるため、ロックはなかなか発動しない。

ログイン試行の間隔が開くと連続試行とみなさないシステムが多く、大量のアカウントで次々ログインを試みているうちに数十分、数時間、数日といった長い時間が経過し、次のパスワード候補で同じアカウントログインを試行しても再び「1回目」とみなされる場合もある。こうなると無制限に多数のパスワード候補を試し続けられる状態になってしまう。

多数のアカウントに同じパスワード候補を試すという手法の性質上、パスワード候補の生成には利用者個人情報などに基づく推測は使えないため、「password」「12345678」といった、よく知られる単純で推測しやすい脆弱な文字列を候補とすることが多いとされる。

(2021.11.12更新)

他の辞典による解説 (外部サイト)

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。
ホーム画面への追加方法
1.ブラウザの 共有ボタンのアイコン 共有ボタンをタップ
2.メニューの「ホーム画面に追加」をタップ
閉じる