Définition simple
Une attaque qui teste un petit nombre de mots de passe courants sur de nombreux comptes.
Définition technique
Contrairement au brute force ciblé, le spraying répartit les essais afin d’éviter les verrouillages rapides.
À quoi cela sert ?
Comprendre certaines séries d’échecs d’authentification distribués.
Exemple concret
Un attaquant peut tester Été2026! sur des centaines d’utilisateurs.
Problèmes fréquents
- Seuils de détection trop élevés
- MFA absent
- Mots de passe communs
Termes associés
À retenir : les comportements et commandes précises peuvent varier selon les versions, produits et architectures.
Approfondissement et preuve primaire
Le password spraying consiste à tester un petit nombre de mots de passe courants sur de nombreux comptes plutôt qu’un grand nombre de mots de passe sur un seul compte. Cette distribution cherche notamment à éviter les verrouillages classiques. Le signal utile n’est donc pas seulement une succession d’échecs par utilisateur, mais une répétition coordonnée à travers plusieurs identités.
Vérification approfondie
La détection doit corréler l’origine, la fenêtre temporelle, le mot de passe ou le motif d’authentification lorsqu’il est observable, et le nombre de comptes touchés. Comparer les échecs aux authentifications réussies suivantes, aux changements d’adresse IP et aux applications ciblées. Un scanner interne ou un outil de supervision mal configuré peut produire un motif ressemblant et doit être distingué.
Critère de validation
Une réponse est considérée comme efficace lorsque les comptes compromis sont identifiés, les sessions et jetons nécessaires sont révoqués, les secrets sont renouvelés si requis et le vecteur d’authentification est durci. La télémétrie doit ensuite confirmer la disparition du motif distribué sans s’appuyer uniquement sur le verrouillage de comptes comme mécanisme de défense.
Référence primaire : MITRE ATT&CK — Password Spraying T1110.003.