Mastodon Mastodon Mastodon Mastodon

Brute-Force-Angriff

Aktualisiert: · CyberSecureFox Editorial Team

Ein Brute-Force-Angriff ist der Versuch, ein Passwort, einen Schlüssel oder ein anderes Geheimnis durch systematisches Ausprobieren vieler oder aller möglichen Kombinationen zu erraten.

Wie Brute-Force-Angriffe funktionieren

Die einfachste Form probiert jede mögliche Kombination. Praktische Angriffe gehen geschickter vor:

  • Wörterbuchangriffe testen gängige Passwörter, geleakte Listen und deren Varianten („Sommer2025!“).
  • Password Spraying probiert wenige populäre Passwörter gegen viele Konten, um Sperren zu vermeiden.
  • Credential Stuffing verwendet Benutzername-Passwort-Paare aus früheren Datenlecks erneut.
  • Offline-Cracking arbeitet auf einer gestohlenen Datenbank von Passwort-Hashes; Werkzeuge wie hashcat testen auf GPUs Milliarden Kombinationen pro Sekunde.

Online-Angriffe zielen auf jede aus dem Internet erreichbare Anmeldung: RDP, SSH, VPN-Gateways, Mail und Admin-Oberflächen. Botnetze verteilen die Versuche auf Tausende IP-Adressen, um unter den Limits zu bleiben.

Warum die Passwortlänge zählt

Der Aufwand wächst exponentiell mit Länge und Zeichenvorrat. Acht Kleinbuchstaben ergeben rund 2×1011 Kombinationen – bei einem schnellen Hash prüft ein GPU-Rechner sie in Sekunden; eine zufällige Passphrase mit 16 Zeichen ist dagegen außer Reichweite. Starke Schlüssel wie AES-256 lassen sich praktisch gar nicht per Brute Force brechen, deshalb zielen Angreifer auf Passwörter und Menschen.

Schutzmaßnahmen

  • Multi-Faktor-Authentifizierung aktivieren, idealerweise Zwei-Faktor-Authentifizierung mit Passkeys oder Hardware-Schlüsseln.
  • Anmeldeversuche begrenzen, Verzögerungen einbauen, Fehlversuche überwachen; RDP nie direkt ins Internet stellen.
  • Lange Passphrasen fördern und bekannte geleakte Passwörter sperren.
  • Passwörter mit langsamen, gesalzenen Verfahren wie Argon2 oder bcrypt speichern.
Synonyme:
Brute Force, Brute-Force, Brute-Force-Attacke