もう少し詳しく
「総当たり攻撃」とも呼ばれ、パスワードやPINコードなど、正解が分からない情報に対して、あり得る文字の組み合わせを機械的に片っ端から試していく攻撃手法です。人手ではなくプログラムを使って高速に繰り返すため、桁数が少なく単純なパスワードほど短時間で突破されやすくなります。似た手法に、実際に流出したことのあるパスワードのリストを使い回す「パスワードリスト型攻撃」がありますが、こちらはランダムな組み合わせではなく、既知の情報を使う点が異なります。
どこで使われるか
攻撃者は、ログイン画面やAPI(外部からシステムを操作するための窓口)、無線LANの暗号化キーなど、パスワードによる認証が使われているあらゆる場所を標的にします。企業のシステムだけでなく、家庭用のルーターやスマート家電の管理画面が狙われるケースもあります。
身近な例
スマートフォンの画面ロックで4桁の暗証番号を使っている場合、理論上は1万通りの組み合わせしか存在しないため、試行回数の制限がなければ突破される可能性があります。多くのサービスが、一定回数パスワードを間違えるとアカウントを一時的にロックする仕組みを導入しているのは、このブルートフォース攻撃を防ぐための対策です。
注意点
対策としては、推測されにくい長く複雑なパスワードを設定すること、同じパスワードを複数のサービスで使い回さないこと、そして可能な限り二段階認証を有効にすることが有効です。サービス提供側も、ログイン試行回数の制限や、一定時間内の失敗でアカウントを一時停止する仕組みを導入することで、被害を防ぐ対策を取っています。