При password spraying один распространенный пароль проверяют сразу против множества учетных записей. Ошибок на пользователя мало.
Атака растягивается по списку
Вместо десятков попыток для одного сотрудника злоумышленник делает одну или две для разных адресов, ждет и повторяет. Простая блокировка после серии ошибок может не сработать.
Уберите повторяющиеся пароли
Запретите известные слабые варианты, выдайте менеджер паролей и не разрешайте использовать рабочий секрет на внешних сервисах. Даже сложный общий пароль превращает утечку в массовый вход.
Смотрите на общую картину
Администратору нужны журналы, где видны неудачные входы в разные аккаунты с одного источника, повторение через интервалы, необычные регионы и последующий успешный вход после серии ошибок. Устойчивая MFA ограничит ущерб.
После обнаружения кампании проверьте успешные входы за тот же период, завершите подозрительные сессии и замените раскрытые пароли. Одна заблокированная учетная запись не показывает полный масштаб атаки.
Уникальные секреты хранит менеджер паролей. Признаки password spraying перечисляет официальная рекомендация CISA для администраторов критической инфраструктуры.
