Password spraying e credential stuffing
Il brute-force classico su un account scatta il lockout. Due varianti lo aggirano lavorando in orizzontale.
Le due tecniche
Password spraying: prova una password comune (Estate2026!) su molti account, restando sotto la soglia di lockout per ciascuno. In grandi organizzazioni qualcuno l'ha sempre.
Credential stuffing: riusa coppie email/password trapelate da altri breach, contando sul riuso delle password tra siti. Automatizzato su larga scala.
# spraying: 1 password x N utenti, con pausa tra i round
# stuffing: milioni di coppie da combolist contro il loginDifesa
MFA (spegne quasi entrambe). Rilevamento basato su tasso e pattern (molti account, un IP; molti login falliti da botnet). Password policy che vieta le comuni e controlla contro liste di password trapelate (HIBP). Lockout intelligente e CAPTCHA/rate limit. Allerta agli utenti per login da nuove località.