メインコンテンツへスキップ

パスワードスプレーとは

この記事は約 2 分で読めます

パスワードスプレー攻撃とは、「 123456 」「 Password1 」などのよく使われるパスワードを、多数のアカウントに対して少数ずつ試行する攻撃手法です。 1 つのアカウントに対する試行回数を抑えることでアカウントロックアウトを回避し、検知を困難にする点が特徴です。 Microsoft 365 や Microsoft Entra ID (旧 Azure AD) への攻撃で頻繁に観測されており、 2024 年には国家支援型の攻撃グループによるパスワードスプレーが複数の大手テクノロジー企業で確認されています。

現場での使用例

例えば、認証ログ (サインインログ) を分析すると、多数のアカウントに対して同一のパスワードでのログイン試行が記録されており、各アカウントへの試行は 1 回ずつでアカウントロックアウトが発生していない、というパターンが見つかることがあります。このように「 1 つのパスワードを広く浅く試す」痕跡が確認できれば、パスワードスプレー攻撃を疑う典型的な手がかりになります。

攻撃パターン図

攻撃者: よく使われるパスワード 1 つを選択
アカウント A に試行
アカウント B に試行
アカウント C に試行
各アカウント 1 回のみ → ロックアウト回避
時間を空けて次のパスワードで再試行

ブルートフォース攻撃との違い

ブルートフォース攻撃が 1 つのアカウントに対して大量のパスワードを試行するのに対し、パスワードスプレーは 1 つのパスワードを多数のアカウントに試行します。ブルートフォースはアカウントロックアウトで容易に検知・防御できますが、パスワードスプレーは各アカウントへの試行が 1 〜 2 回のため、ロックアウト閾値に達しません。クレデンシャルスタッフィングとも異なり、漏洩したパスワードリストではなく、統計的に多い共通パスワードを使用する点が特徴です。

防御策

最も効果的な防御は、パスつく.com のようなツールで生成したランダムで長いパスワードを使用し、共通パスワードリストに載っているような単純なパスワードを排除することです。組織レベルでは、多要素認証 (MFA) の全社導入が決定的な対策になります。 Microsoft Entra ID のスマートロックアウトや、認証ログの異常パターン検知 (短時間に多数のアカウントで同一パスワードの失敗が発生) も有効です。パスワードスプレー攻撃の詳細もあわせてご確認ください。

関連用語

この記事は役に立ちましたか?