Password spraying – czym jest ten atak, jak go wykryć i jak się bronić
Password spraying to atak, w którym jedno popularne hasło sprawdza się na wielu kontach. Jak działa, jak wykryć go w logach Windows i Entra ID i jak się chronić.

W skrócie
- Password spraying polega na sprawdzaniu jednego lub kilku popularnych haseł na setkach kont, zamiast wielu haseł na jednym koncie – dzięki temu nie uruchamia blokady kont.
- Celem są zwykle usługi wystawione do internetu: Microsoft 365, VPN, OWA, RDP, AD FS, Citrix i panele webowe.
- Typowy ślad w logach to wiele nieudanych logowań na różne konta z jednego adresu lub zakresu IP w krótkim czasie (zdarzenia 4625, 4771, 4776, w Entra ID błąd 50126).
- Najskuteczniejsza obrona to MFA odporne na phishing, blokada starszych protokołów uwierzytelniania i lista zakazanych haseł.
- Sama polityka blokady kont nie wystarczy – atakujący celowo robią mniej prób niż próg blokady.
Spis treści
Password spraying to atak na hasła, w którym przestępca sprawdza jedno popularne hasło (np. Wrzesien2026! albo Firma123) na setkach lub tysiącach kont, a dopiero po przerwie próbuje kolejnego. Na każde konto przypada więc tylko kilka nieudanych prób, przez co nie uruchamia się blokada konta, a pojedynczy użytkownik niczego nie zauważa. Wystarczy, że jedna osoba w firmie ma słabe hasło, by atakujący dostał się do środka.
W tym artykule wyjaśniam, jak przebiega taki atak, jak rozpoznać go w logach Windows, Active Directory i Microsoft Entra ID oraz jakie zabezpieczenia naprawdę go zatrzymują.
Jak działa atak password spraying
W ramie MITRE ATT&CK password spraying jest opisany jako technika T1110.003 (Brute Force: Password Spraying). Przebieg jest zwykle podobny:
- Zebranie loginów. Atakujący ustala format nazw użytkowników (np.
imie.nazwisko@firma.pl) i zbiera nazwiska pracowników z LinkedIna, strony firmy, stopek maili czy wycieków danych. - Wybór celu. Szuka usługi, która przyjmuje login i hasło z internetu: Microsoft 365, Outlook Web Access, VPN, AD FS, bramy Citrix, RDP, panele webowe.
- Wybór haseł. Przygotowuje krótką listę najbardziej prawdopodobnych haseł: pory roku i miesiące z rokiem, nazwa firmy z cyframi,
Polska123,Haslo123!, domyślne hasła nadawane nowym pracownikom. - Rundy z przerwami. Sprawdza jedno hasło na wszystkich kontach, czeka (np. godzinę, by wyzerował się licznik blokady), potem kolejne. Często rozkłada ruch na wiele adresów IP, np. przez sieci proxy lub chmurę.
- Wykorzystanie dostępu. Po trafieniu loguje się, czyta pocztę, szuka kolejnych haseł i danych, rozsyła phishing z prawdziwej skrzynki albo wykorzystuje konto jako punkt wejścia do sieci.
Siła ataku wynika ze statystyki: w organizacji z kilkuset pracownikami prawie zawsze znajdzie się ktoś z hasłem spełniającym formalne wymagania złożoności, ale łatwym do odgadnięcia. Lato2026! ma dużą i małą literę, cyfry i znak specjalny.
Password spraying a inne ataki na hasła
| Atak | Jak działa | Czego potrzebuje atakujący |
|---|---|---|
| Brute force | Wiele haseł na jednym koncie | Tylko loginu; szybko blokuje konto |
| Password spraying | Jedno hasło na wielu kontach, w rundach | Listy loginów i popularnych haseł |
| Credential stuffing | Pary login–hasło z wycieków | Bazy wykradzionych danych |
| Łamanie offline | Odgadywanie haseł ze skrótów | Wykradzionych skrótów haseł, np. narzędziem Hashcat |
Szerszy przegląd metod kradzieży haseł – od phishingu po keyloggery – znajdziesz w artykule jakie są najpopularniejsze sposoby kradzieży haseł.
Przykłady ataków password spraying
Technika nie jest teoretyczna – korzystają z niej zarówno przestępcy, jak i grupy powiązane z państwami:
- W styczniu 2024 r. Microsoft poinformował, że grupa Midnight Blizzard (znana też jako APT29 lub Nobelium) przez password spraying przejęła starsze, testowe konto bez MFA, a następnie uzyskała dostęp do skrzynek pocztowych części kierownictwa i pracowników firmy.
- Microsoft opisywał w 2023 r. szeroko zakrojone kampanie password spraying grupy Peach Sandstorm (APT33) wymierzone w tysiące organizacji.
- Agencje bezpieczeństwa wielu państw regularnie ostrzegają przed spraying na usługi VPN i Microsoft 365 jako jedną z najczęstszych metod uzyskania początkowego dostępu.
Wspólny mianownik większości udanych przypadków to konto, które nie było objęte MFA: testowe, serwisowe, zapomniane albo korzystające ze starszego protokołu.
Jak wykryć password spraying
Pojedynczy użytkownik zwykle nic nie widzi, bo na jego konto przypada jedna czy dwie nieudane próby. Atak widać dopiero w zbiorczych logach.
Sygnały ostrzegawcze
- duża liczba nieudanych logowań na różne konta z jednego adresu IP lub małego zakresu adresów,
- nieudane próby dla kont, które nie istnieją lub są wyłączone (atakujący zgaduje loginy),
- regularny rytm prób, np. co godzinę, z jednym hasłem w każdej rundzie,
- logowania z krajów i sieci, w których firma nie działa, oraz z adresów hostingowych i proxy,
- skok zdarzeń blokady kont w tym samym czasie u wielu osób,
- udane logowanie z tego samego źródła po serii nieudanych prób – to sygnał, że atak mógł się powieść.
Active Directory i serwery Windows
W domenie Active Directory szukaj zdarzeń w dzienniku Zabezpieczenia:
| Zdarzenie | Gdzie | Co oznacza |
|---|---|---|
| 4771 (kod 0x18) | Kontroler domeny | Nieudane wstępne uwierzytelnianie Kerberos – złe hasło |
| 4776 | Kontroler domeny | Weryfikacja poświadczeń NTLM, z kodem błędu przy złym haśle |
| 4625 | Serwer lub stacja, na której próbowano się zalogować (np. RDP) | Nieudane logowanie, status 0xC000006A – złe hasło |
| 4740 | Kontroler domeny | Konto zostało zablokowane |
Szybkie podsumowanie nieudanych logowań z ostatniej doby na serwerze z RDP:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-1)} |
ForEach-Object {
$d = ([xml]$_.ToXml()).Event.EventData.Data
[pscustomobject]@{
Konto = ($d | Where-Object Name -eq 'TargetUserName').'#text'
IP = ($d | Where-Object Name -eq 'IpAddress').'#text'
}
} |
Group-Object IP |
ForEach-Object { [pscustomobject]@{ IP = $_.Name; Proby = $_.Count; Konta = ($_.Group.Konto | Sort-Object -Unique).Count } } |
Sort-Object Konta -Descending | Select-Object -First 10
Adres IP z wieloma różnymi kontami i niewielką liczbą prób na konto to klasyczny obraz password spraying. Aby te zdarzenia w ogóle były rejestrowane, potrzebujesz poprawnie skonfigurowanych zasad inspekcji – opisujemy je w zestawieniu 20 ustawień GPO dla bezpieczeństwa.
Microsoft Entra ID (Microsoft 365)
W dziennikach logowania Entra ID nieudana próba ze złym hasłem ma kod błędu 50126, a zablokowanie przez inteligentną blokadę – 50053. Jeśli przesyłasz logi do Microsoft Sentinel lub Log Analytics, podejrzane źródła znajdziesz zapytaniem KQL:
SigninLogs
| where TimeGenerated > ago(1d)
| where ResultType == "50126"
| summarize Konta = dcount(UserPrincipalName), Proby = count() by IPAddress, bin(TimeGenerated, 1h)
| where Konta > 10
| order by Konta desc
Entra ID Protection (licencja Entra ID P2) wykrywa także ryzyko typu „Password spray” i może automatycznie wymusić zmianę hasła lub MFA.
Jak chronić się przed password spraying
1. MFA dla wszystkich kont – bez wyjątków
MFA nie powstrzyma odgadnięcia hasła, ale sprawi, że samo hasło nie wystarczy do zalogowania. Kluczowe jest pokrycie: konta testowe, serwisowe, administracyjne i konta byłych pracowników to najczęstsze luki. Najlepiej sprawdzają się metody odporne na phishing, takie jak klucze FIDO2 i passkeys; kody z aplikacji (TOTP) są wyraźnie lepsze niż brak MFA.
2. Blokada starszych protokołów uwierzytelniania
Protokoły takie jak IMAP, POP3 czy SMTP AUTH z podstawowym uwierzytelnianiem nie obsługują MFA i były ulubionym celem spraying. W Exchange Online uwierzytelnianie podstawowe zostało w większości wyłączone, ale w Entra ID dodatkowo zablokuj starsze uwierzytelnianie zasadą dostępu warunkowego. Na serwerach lokalnych ogranicz NTLM i wyłącz nieużywane usługi wystawione do internetu.
3. Lista zakazanych haseł
Wymogi złożoności nie chronią przed Lato2026!. Skuteczniejsze jest odrzucanie haseł z list najpopularniejszych i wyciekniętych:
- Microsoft Entra Password Protection blokuje hasła z globalnej listy Microsoftu i z Twojej listy niestandardowej (nazwa firmy, produkty, miasto). Po zainstalowaniu agentów na kontrolerach domeny działa też dla lokalnego Active Directory.
- Zgodnie z wytycznymi NIST SP 800-63B nowe hasła warto sprawdzać z bazami haseł z wycieków i stawiać na długość zamiast wymuszania okresowej zmiany.
Użytkownikom podpowiedz, jak tworzyć długie, łatwe do zapamiętania hasła – mamy o tym osobny poradnik: jak stworzyć i zapamiętać bezpieczne hasło.
4. Inteligentna blokada kont
- Microsoft Entra ID ma wbudowaną inteligentną blokadę (Smart Lockout), która odróżnia logowania z zaufanych lokalizacji od podejrzanych i blokuje atakującego, a nie użytkownika.
- AD FS ma Extranet Smart Lockout – włącz go, jeśli nadal używasz federacji. Więcej o samej usłudze w artykule o AD FS.
- W lokalnym AD ustaw rozsądną zasadę blokady (np. 10 prób, 15 minut). Zbyt niski próg pozwoli atakującemu masowo blokować konta, czyli zamieni spraying w atak odmowy usługi.
Ważne: Blokada kont tylko spowalnia password spraying. Atakujący, który robi jedną próbę na konto na godzinę, nigdy jej nie uruchomi. Dlatego blokada musi iść w parze z MFA i monitorowaniem.
5. Ograniczenie powierzchni ataku
- Nie wystawiaj RDP bezpośrednio do internetu – używaj VPN z MFA lub bramy RD Gateway.
- Ogranicz dostęp do paneli administracyjnych i VPN do potrzebnych krajów lub adresów, np. zasadami dostępu warunkowego opartymi na lokalizacji.
- Wyłączaj konta byłych pracowników i nieużywane konta testowe od razu, a nie przy okazji audytu.
- Konta serwisowe zamieniaj na zarządzane konta usług lub tożsamości bez haseł interaktywnych.
Co zrobić, gdy atak się powiódł
Jeśli w logach widzisz udane logowanie po serii prób spraying:
- Zresetuj hasło przejętego konta i unieważnij jego sesje (w Entra ID: Odwołaj sesje w profilu użytkownika).
- Sprawdź, co atakujący zrobił: reguły przekazywania i przenoszenia poczty w skrzynce, nowe metody MFA dodane do konta, zgody udzielone aplikacjom, wysłane wiadomości.
- Usuń nieznane metody uwierzytelniania i zarejestrowane urządzenia.
- Przeanalizuj, czy z konta nie było logowań do innych systemów (VPN, aplikacje SaaS).
- Zablokuj adresy źródłowe ataku i sprawdź, czy ten sam atak nie trafił w inne konta.
- Zgłoś incydent zgodnie z procedurą firmy; podmioty objęte ustawą o krajowym systemie cyberbezpieczeństwa mają obowiązki raportowania, a incydent można też zgłosić do CERT Polska.
Password spraying to atak tani i prosty, dlatego jest tak popularny. Organizacja, która ma MFA na wszystkich kontach, zablokowane starsze protokoły i listę zakazanych haseł, przestaje być dla niego łatwym celem.
Najczęściej zadawane pytania
Co to jest password spraying?
Password spraying to atak na hasła, w którym przestępca próbuje zalogować się na wiele kont, używając tego samego, popularnego hasła, np. nazwy pory roku z rokiem. Ponieważ na każde konto przypada tylko kilka prób, atak omija mechanizmy blokady kont.
Czym różni się password spraying od brute force?
W klasycznym ataku brute force sprawdza się wiele haseł dla jednego konta, co szybko powoduje jego blokadę. Password spraying odwraca ten schemat: jedno hasło na wielu kontach, z przerwami między rundami.
Czym różni się password spraying od credential stuffing?
Credential stuffing wykorzystuje konkretne pary login–hasło wykradzione z innych serwisów. Password spraying nie wymaga wycieku haseł, tylko listy loginów i zbioru najczęściej używanych haseł.
Czy MFA chroni przed password spraying?
MFA nie zapobiega odgadnięciu hasła, ale uniemożliwia zalogowanie się samym hasłem. Trzeba jednak objąć nim wszystkie konta i zablokować starsze protokoły, które MFA nie obsługują, bo atakujący szukają właśnie takich luk.
Jak sprawdzić, czy moja firma jest celem password spraying?
Przeanalizuj logi nieudanych logowań: wiele kont z błędem złego hasła z jednego adresu IP lub nietypowej lokalizacji w krótkim czasie to typowy sygnał. W Microsoft Entra ID ryzyko „Password spray” może też wykryć usługa Entra ID Protection.
Autor
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


