패스워드 스프레이 (Password Spraying)
한 줄 정의: 흔히 쓰이는 소수의 비밀번호를 아주 많은 계정에 하나씩 시도해, 계정 잠금을 피하면서 취약한 계정을 찾아내는 공격입니다.
쉽게 풀면
한 계정에 여러 비밀번호를 마구 넣으면 곧 계정이 잠깁니다. 그래서 반대로, '흔한 비밀번호 하나'를 수많은 계정에 살짝살짝 시도합니다. 계정마다 시도 횟수가 적어 잠금에 걸리지 않으면서도, 그 많은 계정 중 누군가는 그 흔한 비밀번호를 쓰고 있으리라는 데 노립니다.
왜 중요한가
패스워드 스프레이는 계정 잠금 정책을 우회하도록 설계되어 탐지가 어렵고, 조직 전체에서 약한 비밀번호를 쓰는 소수만 찾으면 침투에 성공합니다. 다중 인증과 이상 로그인 탐지의 필요성을 잘 보여 줍니다.
논문에서는 이렇게 쓰입니다
"공격자가 조직 전체 이메일 계정에 계절과 연도를 조합한 흔한 비밀번호를 계정당 한 번씩만 시도하는 패스워드 스프레이로, 잠금 경보 없이 취약 계정에 접근하였다."
조금 더 깊게 보면
패스워드 스프레이는 '수직'으로 한 계정을 파고드는 사전 공격이나 무차별 대입과 달리, '수평'으로 많은 계정에 얕게 퍼뜨린다는 점이 특징입니다. 계정별 실패 횟수가 낮아 전통적 계정 잠금이나 임계값 기반 탐지를 회피합니다. 방어에는 다중 인증, 흔한 비밀번호 사용 금지 정책, 그리고 여러 계정에 걸친 로그인 실패의 상관관계를 보는 탐지가 효과적입니다.
주의할 점
사전 공격·무차별 대입이 한 계정에 여러 비밀번호를 시도하는 것과 정반대로, 여러 계정에 한 비밀번호를 시도한다는 점이 핵심 차이입니다. 계정 단위 잠금 정책만으로는 막기 어렵다는 점을 유의해야 합니다.