Przejdź do treści

~/cyberbezpieczenstwo cat password-spraying.md

Password spraying – czym jest ten atak, jak go wykryć i jak się bronić

Password spraying to atak, w którym jedno popularne hasło sprawdza się na wielu kontach. Jak działa, jak wykryć go w logach Windows i Entra ID i jak się chronić.

CZCzarek Zawolski--aktualizacja=--czas=7 min--dział=Cyberbezpieczeństwo
Ilustracja wielu prób logowania do różnych kont użytkowników z jednym hasłem
tldr.txt — W skrócie

~ xad tldr password-spraying

  • Password spraying polega na sprawdzaniu jednego lub kilku popularnych haseł na setkach kont, zamiast wielu haseł na jednym koncie – dzięki temu nie uruchamia blokady kont.
  • Celem są zwykle usługi wystawione do internetu: Microsoft 365, VPN, OWA, RDP, AD FS, Citrix i panele webowe.
  • Typowy ślad w logach to wiele nieudanych logowań na różne konta z jednego adresu lub zakresu IP w krótkim czasie (zdarzenia 4625, 4771, 4776, w Entra ID błąd 50126).
  • Najskuteczniejsza obrona to MFA odporne na phishing, blokada starszych protokołów uwierzytelniania i lista zakazanych haseł.
  • Sama polityka blokady kont nie wystarczy – atakujący celowo robią mniej prób niż próg blokady.
$ tree --spis-tresci

Password spraying to atak na hasła, w którym przestępca sprawdza jedno popularne hasło (np. Wrzesien2026! albo Firma123) na setkach lub tysiącach kont, a dopiero po przerwie próbuje kolejnego. Na każde konto przypada więc tylko kilka nieudanych prób, przez co nie uruchamia się blokada konta, a pojedynczy użytkownik niczego nie zauważa. Wystarczy, że jedna osoba w firmie ma słabe hasło, by atakujący dostał się do środka.

W tym artykule wyjaśniam, jak przebiega taki atak, jak rozpoznać go w logach Windows, Active Directory i Microsoft Entra ID oraz jakie zabezpieczenia naprawdę go zatrzymują.

Jak działa atak password spraying

W ramie MITRE ATT&CK password spraying jest opisany jako technika T1110.003 (Brute Force: Password Spraying). Przebieg jest zwykle podobny:

  1. Zebranie loginów. Atakujący ustala format nazw użytkowników (np. imie.nazwisko@firma.pl) i zbiera nazwiska pracowników z LinkedIna, strony firmy, stopek maili czy wycieków danych.
  2. Wybór celu. Szuka usługi, która przyjmuje login i hasło z internetu: Microsoft 365, Outlook Web Access, VPN, AD FS, bramy Citrix, RDP, panele webowe.
  3. Wybór haseł. Przygotowuje krótką listę najbardziej prawdopodobnych haseł: pory roku i miesiące z rokiem, nazwa firmy z cyframi, Polska123, Haslo123!, domyślne hasła nadawane nowym pracownikom.
  4. Rundy z przerwami. Sprawdza jedno hasło na wszystkich kontach, czeka (np. godzinę, by wyzerował się licznik blokady), potem kolejne. Często rozkłada ruch na wiele adresów IP, np. przez sieci proxy lub chmurę.
  5. Wykorzystanie dostępu. Po trafieniu loguje się, czyta pocztę, szuka kolejnych haseł i danych, rozsyła phishing z prawdziwej skrzynki albo wykorzystuje konto jako punkt wejścia do sieci.

Siła ataku wynika ze statystyki: w organizacji z kilkuset pracownikami prawie zawsze znajdzie się ktoś z hasłem spełniającym formalne wymagania złożoności, ale łatwym do odgadnięcia. Lato2026! ma dużą i małą literę, cyfry i znak specjalny.

Password spraying a inne ataki na hasła

AtakJak działaCzego potrzebuje atakujący
Brute forceWiele haseł na jednym koncieTylko loginu; szybko blokuje konto
Password sprayingJedno hasło na wielu kontach, w rundachListy loginów i popularnych haseł
Credential stuffingPary login–hasło z wyciekówBazy wykradzionych danych
Łamanie offlineOdgadywanie haseł ze skrótówWykradzionych skrótów haseł, np. narzędziem Hashcat

Szerszy przegląd metod kradzieży haseł – od phishingu po keyloggery – znajdziesz w artykule jakie są najpopularniejsze sposoby kradzieży haseł.

Przykłady ataków password spraying

Technika nie jest teoretyczna – korzystają z niej zarówno przestępcy, jak i grupy powiązane z państwami:

  • W styczniu 2024 r. Microsoft poinformował, że grupa Midnight Blizzard (znana też jako APT29 lub Nobelium) przez password spraying przejęła starsze, testowe konto bez MFA, a następnie uzyskała dostęp do skrzynek pocztowych części kierownictwa i pracowników firmy.
  • Microsoft opisywał w 2023 r. szeroko zakrojone kampanie password spraying grupy Peach Sandstorm (APT33) wymierzone w tysiące organizacji.
  • Agencje bezpieczeństwa wielu państw regularnie ostrzegają przed spraying na usługi VPN i Microsoft 365 jako jedną z najczęstszych metod uzyskania początkowego dostępu.

Wspólny mianownik większości udanych przypadków to konto, które nie było objęte MFA: testowe, serwisowe, zapomniane albo korzystające ze starszego protokołu.

Jak wykryć password spraying

Pojedynczy użytkownik zwykle nic nie widzi, bo na jego konto przypada jedna czy dwie nieudane próby. Atak widać dopiero w zbiorczych logach.

Sygnały ostrzegawcze

  • duża liczba nieudanych logowań na różne konta z jednego adresu IP lub małego zakresu adresów,
  • nieudane próby dla kont, które nie istnieją lub są wyłączone (atakujący zgaduje loginy),
  • regularny rytm prób, np. co godzinę, z jednym hasłem w każdej rundzie,
  • logowania z krajów i sieci, w których firma nie działa, oraz z adresów hostingowych i proxy,
  • skok zdarzeń blokady kont w tym samym czasie u wielu osób,
  • udane logowanie z tego samego źródła po serii nieudanych prób – to sygnał, że atak mógł się powieść.

Active Directory i serwery Windows

W domenie Active Directory szukaj zdarzeń w dzienniku Zabezpieczenia:

ZdarzenieGdzieCo oznacza
4771 (kod 0x18)Kontroler domenyNieudane wstępne uwierzytelnianie Kerberos – złe hasło
4776Kontroler domenyWeryfikacja poświadczeń NTLM, z kodem błędu przy złym haśle
4625Serwer lub stacja, na której próbowano się zalogować (np. RDP)Nieudane logowanie, status 0xC000006A – złe hasło
4740Kontroler domenyKonto zostało zablokowane

Szybkie podsumowanie nieudanych logowań z ostatniej doby na serwerze z RDP:

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-1)} |
  ForEach-Object {
    $d = ([xml]$_.ToXml()).Event.EventData.Data
    [pscustomobject]@{
      Konto = ($d | Where-Object Name -eq 'TargetUserName').'#text'
      IP    = ($d | Where-Object Name -eq 'IpAddress').'#text'
    }
  } |
  Group-Object IP |
  ForEach-Object { [pscustomobject]@{ IP = $_.Name; Proby = $_.Count; Konta = ($_.Group.Konto | Sort-Object -Unique).Count } } |
  Sort-Object Konta -Descending | Select-Object -First 10

Adres IP z wieloma różnymi kontami i niewielką liczbą prób na konto to klasyczny obraz password spraying. Aby te zdarzenia w ogóle były rejestrowane, potrzebujesz poprawnie skonfigurowanych zasad inspekcji – opisujemy je w zestawieniu 20 ustawień GPO dla bezpieczeństwa.

Microsoft Entra ID (Microsoft 365)

W dziennikach logowania Entra ID nieudana próba ze złym hasłem ma kod błędu 50126, a zablokowanie przez inteligentną blokadę – 50053. Jeśli przesyłasz logi do Microsoft Sentinel lub Log Analytics, podejrzane źródła znajdziesz zapytaniem KQL:

SigninLogs
| where TimeGenerated > ago(1d)
| where ResultType == "50126"
| summarize Konta = dcount(UserPrincipalName), Proby = count() by IPAddress, bin(TimeGenerated, 1h)
| where Konta > 10
| order by Konta desc

Entra ID Protection (licencja Entra ID P2) wykrywa także ryzyko typu „Password spray” i może automatycznie wymusić zmianę hasła lub MFA.

Jak chronić się przed password spraying

1. MFA dla wszystkich kont – bez wyjątków

MFA nie powstrzyma odgadnięcia hasła, ale sprawi, że samo hasło nie wystarczy do zalogowania. Kluczowe jest pokrycie: konta testowe, serwisowe, administracyjne i konta byłych pracowników to najczęstsze luki. Najlepiej sprawdzają się metody odporne na phishing, takie jak klucze FIDO2 i passkeys; kody z aplikacji (TOTP) są wyraźnie lepsze niż brak MFA.

2. Blokada starszych protokołów uwierzytelniania

Protokoły takie jak IMAP, POP3 czy SMTP AUTH z podstawowym uwierzytelnianiem nie obsługują MFA i były ulubionym celem spraying. W Exchange Online uwierzytelnianie podstawowe zostało w większości wyłączone, ale w Entra ID dodatkowo zablokuj starsze uwierzytelnianie zasadą dostępu warunkowego. Na serwerach lokalnych ogranicz NTLM i wyłącz nieużywane usługi wystawione do internetu.

3. Lista zakazanych haseł

Wymogi złożoności nie chronią przed Lato2026!. Skuteczniejsze jest odrzucanie haseł z list najpopularniejszych i wyciekniętych:

  • Microsoft Entra Password Protection blokuje hasła z globalnej listy Microsoftu i z Twojej listy niestandardowej (nazwa firmy, produkty, miasto). Po zainstalowaniu agentów na kontrolerach domeny działa też dla lokalnego Active Directory.
  • Zgodnie z wytycznymi NIST SP 800-63B nowe hasła warto sprawdzać z bazami haseł z wycieków i stawiać na długość zamiast wymuszania okresowej zmiany.

Użytkownikom podpowiedz, jak tworzyć długie, łatwe do zapamiętania hasła – mamy o tym osobny poradnik: jak stworzyć i zapamiętać bezpieczne hasło.

4. Inteligentna blokada kont

  • Microsoft Entra ID ma wbudowaną inteligentną blokadę (Smart Lockout), która odróżnia logowania z zaufanych lokalizacji od podejrzanych i blokuje atakującego, a nie użytkownika.
  • AD FS ma Extranet Smart Lockout – włącz go, jeśli nadal używasz federacji. Więcej o samej usłudze w artykule o AD FS.
  • W lokalnym AD ustaw rozsądną zasadę blokady (np. 10 prób, 15 minut). Zbyt niski próg pozwoli atakującemu masowo blokować konta, czyli zamieni spraying w atak odmowy usługi.

Ważne: Blokada kont tylko spowalnia password spraying. Atakujący, który robi jedną próbę na konto na godzinę, nigdy jej nie uruchomi. Dlatego blokada musi iść w parze z MFA i monitorowaniem.

5. Ograniczenie powierzchni ataku

  • Nie wystawiaj RDP bezpośrednio do internetu – używaj VPN z MFA lub bramy RD Gateway.
  • Ogranicz dostęp do paneli administracyjnych i VPN do potrzebnych krajów lub adresów, np. zasadami dostępu warunkowego opartymi na lokalizacji.
  • Wyłączaj konta byłych pracowników i nieużywane konta testowe od razu, a nie przy okazji audytu.
  • Konta serwisowe zamieniaj na zarządzane konta usług lub tożsamości bez haseł interaktywnych.

Co zrobić, gdy atak się powiódł

Jeśli w logach widzisz udane logowanie po serii prób spraying:

  1. Zresetuj hasło przejętego konta i unieważnij jego sesje (w Entra ID: Odwołaj sesje w profilu użytkownika).
  2. Sprawdź, co atakujący zrobił: reguły przekazywania i przenoszenia poczty w skrzynce, nowe metody MFA dodane do konta, zgody udzielone aplikacjom, wysłane wiadomości.
  3. Usuń nieznane metody uwierzytelniania i zarejestrowane urządzenia.
  4. Przeanalizuj, czy z konta nie było logowań do innych systemów (VPN, aplikacje SaaS).
  5. Zablokuj adresy źródłowe ataku i sprawdź, czy ten sam atak nie trafił w inne konta.
  6. Zgłoś incydent zgodnie z procedurą firmy; podmioty objęte ustawą o krajowym systemie cyberbezpieczeństwa mają obowiązki raportowania, a incydent można też zgłosić do CERT Polska.

Password spraying to atak tani i prosty, dlatego jest tak popularny. Organizacja, która ma MFA na wszystkich kontach, zablokowane starsze protokoły i listę zakazanych haseł, przestaje być dla niego łatwym celem.

~ man faq

Najczęściej zadawane pytania

Co to jest password spraying?

Password spraying to atak na hasła, w którym przestępca próbuje zalogować się na wiele kont, używając tego samego, popularnego hasła, np. nazwy pory roku z rokiem. Ponieważ na każde konto przypada tylko kilka prób, atak omija mechanizmy blokady kont.

Czym różni się password spraying od brute force?

W klasycznym ataku brute force sprawdza się wiele haseł dla jednego konta, co szybko powoduje jego blokadę. Password spraying odwraca ten schemat: jedno hasło na wielu kontach, z przerwami między rundami.

Czym różni się password spraying od credential stuffing?

Credential stuffing wykorzystuje konkretne pary login–hasło wykradzione z innych serwisów. Password spraying nie wymaga wycieku haseł, tylko listy loginów i zbioru najczęściej używanych haseł.

Czy MFA chroni przed password spraying?

MFA nie zapobiega odgadnięciu hasła, ale uniemożliwia zalogowanie się samym hasłem. Trzeba jednak objąć nim wszystkie konta i zablokować starsze protokoły, które MFA nie obsługują, bo atakujący szukają właśnie takich luk.

Jak sprawdzić, czy moja firma jest celem password spraying?

Przeanalizuj logi nieudanych logowań: wiele kont z błędem złego hasła z jednego adresu IP lub nietypowej lokalizacji w krótkim czasie to typowy sygnał. W Microsoft Entra ID ryzyko „Password spray” może też wykryć usługa Entra ID Protection.

Ten artykuł jest częścią tematu

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne