Password spraying

  • August 10, 2026

Definition

Password Spraying ist eine Angriffstechnik, bei der Angreifer wenige, besonders häufig verwendete Passwörter systematisch bei einer großen Anzahl unterschiedlicher Benutzerkonten ausprobieren, um Kontosperrungen durch zu viele Fehlversuche pro Konto zu vermeiden.

Erklärung / Hintergrund

Anders als bei klassischen Brute-Force-Angriffen, die viele Passwörter gegen ein einzelnes Konto testen, probieren Angreifer beim Password Spraying nur wenige, weit verbreitete Passwörter gegen zahlreiche unterschiedliche Konten aus, um automatische Kontosperrungen nach mehreren Fehlversuchen gezielt zu umgehen.

Für Unternehmen ist Password Spraying relevant, weil es gezielt die Schwäche einfacher, häufig verwendeter Passwörter ausnutzt und dabei unauffälliger bleibt als andere Angriffsformen, da pro einzelnem Konto nur wenige Anmeldeversuche registriert werden, was die Erkennung erschwert.

Für Architektur- und Ingenieurbüros ist Password Spraying relevant, weil bei einer größeren Anzahl von Mitarbeiterkonten die Wahrscheinlichkeit steigt, dass zumindest einige Personen einfache, leicht zu erratende Passwörter verwenden, wodurch Angreifer Zugriff auf Projektplattformen oder E-Mail-Konten erlangen könnten.

Abzugrenzen ist Password Spraying vom klassischen Brute-Force-Angriff, der viele Passwörter gegen ein einzelnes Konto testet, sowie vom Credential Stuffing, das bereits bekannte, gestohlene Zugangsdaten nutzt. Multi-Faktor-Authentifizierung bietet wirksamen Schutz gegen erfolgreiches Password Spraying. Dies zeigt, wie eng die einzelnen Konzepte der Cybersicherheit miteinander verzahnt sind.

Praxisrelevanz

Für Sie als Geschäftsführerin oder Geschäftsführer eines Planungsbüros ist Password Spraying relevant, weil bei einer größeren Anzahl von Mitarbeiterkonten die Wahrscheinlichkeit steigt, dass zumindest einzelne Personen einfache, leicht zu erratende Passwörter nutzen, was Angreifern trotz Kontosperrungsmechanismen einen Zugang ermöglichen könnte. Eine unternehmensweite Passwortrichtlinie sowie der Einsatz einer Password Management Application reduzieren dieses Risiko erheblich. Für die Cyberversicherung ist relevant, dass Multi-Faktor-Authentifizierung als wirksamer zusätzlicher Schutz gegen erfolgreiches Password Spraying häufig als Mindestanforderung an die IT-Sicherheit vorausgesetzt wird. Regelmäßige Sensibilisierung Ihrer Mitarbeitenden für sichere Passwörter ergänzt diesen Schutz sinnvoll. Ein realistisches Verständnis dieses Zusammenhangs hilft Ihnen zudem, Prioritäten bei der eigenen IT-Sicherheit sinnvoll zu setzen und im Beratungsgespräch zur Cyberversicherung fundierte Fragen zu stellen.

Praxisbeispiel

Ein Angreifer versucht bei einem Ingenieurbüro mit vielen Mitarbeiterkonten systematisch, das häufig verwendete Passwort eines bestimmten Musters bei sämtlichen bekannten E-Mail-Adressen des Unternehmens anzuwenden, um Kontosperrungen durch zu viele Fehlversuche pro einzelnem Konto zu vermeiden. Dank einer zuvor eingeführten, verbindlichen Multi-Faktor-Authentifizierung bleibt der Angriff jedoch erfolglos, selbst als bei einem einzelnen Konto tatsächlich das richtige Passwort erraten wird, da der Angreifer den zusätzlich erforderlichen zweiten Faktor nicht bereitstellen kann. Das Sicherheitsteam wird zudem durch ungewöhnliche Anmeldemuster automatisch alarmiert. Der Vorfall wird intern dokumentiert und dient als Grundlage für weitere, gezielte Verbesserungen der eigenen IT-Sicherheit.

FAQ

Was bedeutet Password Spraying?

Password Spraying probiert wenige, häufig verwendete Passwörter bei vielen unterschiedlichen Konten aus, um Kontosperrungen zu vermeiden.

Wie unterscheidet sich Password Spraying von einem klassischen Brute-Force-Angriff?

Brute-Force testet viele Passwörter gegen ein einzelnes Konto, während Password Spraying wenige Passwörter gegen viele Konten testet.

Warum ist Password Spraying für Ingenieurbüros mit vielen Mitarbeitenden relevant?

Die Wahrscheinlichkeit steigt, dass zumindest einzelne Personen einfache, leicht zu erratende Passwörter verwenden.

Wie können sich Unternehmen vor Password Spraying schützen?

Multi-Faktor-Authentifizierung bietet wirksamen Schutz, selbst wenn ein Passwort tatsächlich erraten wird.

Welche Rolle spielt eine Passwortrichtlinie gegen Password Spraying?

Eine unternehmensweite Richtlinie gegen einfache Passwörter reduziert die Erfolgswahrscheinlichkeit solcher Angriffe erheblich.

Verwandte Begriffe

Social Engineering – kann mit Password Spraying kombiniert werden, um zusätzliche Informationen für Angriffe zu gewinnen.

Business Email Compromise (BEC) – kann durch ein mittels Password Spraying kompromittiertes E-Mail-Konto ermöglicht werden.

CEO-Fraud – kann auf einem durch Password Spraying erlangten Zugriff auf ein Führungskräftekonto aufbauen.

Captcha – kann automatisierte Password-Spraying-Versuche zusätzlich erschweren.