Brute-force-aanval
Bijgewerkt op · Door Maarten van den Bos
Een brute-force-aanval is een aanval waarbij een aanvaller automatisch zoveel mogelijk wachtwoorden of codes uitprobeert, totdat hij de juiste vindt. Software test daarbij in korte tijd enorm veel combinaties, dus korte en voorspelbare wachtwoorden zijn het eerst aan de beurt. Lange wachtwoorden, een limiet op mislukte inlogpogingen en multifactorauthenticatie maken zo'n aanval veel moeilijker.
Wat is een brute-force-aanval?
Een brute-force-aanval is de meest rechttoe-rechtaan manier om een wachtwoord te achterhalen: gewoon alles proberen. Het Engelse brute force betekent brute kracht. Het NCSC omschrijft het als een aanval waarbij een kwaadwillende automatisch zoveel mogelijk mogelijke wachtwoorden probeert, totdat het juiste wachtwoord is gevonden.
Een aanvaller doet dat niet met de hand, maar met software die combinaties na elkaar afvuurt op een inlogpagina, een VPN, een mailserver of een bestand met versleutelde wachtwoorden. Hoe korter en eenvoudiger het wachtwoord, hoe sneller het gevonden is.
Er bestaan verschillende varianten. Het NCSC onderscheidt ze zo:
| Variant | Wat de aanvaller probeert | Advies van het NCSC |
|---|---|---|
| Brute force | Zoveel mogelijk wachtwoorden op 1 account | Maak wachtwoorden zo lang mogelijk |
| Dictionary-aanval | Een lijst met veelvoorkomende woorden en zinnen | Gebruik geen persoonlijke gegevens in wachtwoorden |
| Password spray | 1 of een paar veelgebruikte wachtwoorden op veel accounts | Vermijd wachtwoorden als Welkom01 of qwerty |
| Credential stuffing | Eerder gelekte inloggegevens op andere accounts | Hergebruik wachtwoorden niet |
Het gevolg van een geslaagde aanval is een overgenomen account. In 2025 werd bij 4,7 procent van de Nederlanders van 15 jaar en ouder een account gehackt (bron: CBS, 2026).
Hoe werkt de bescherming tegen een brute-force-aanval?
Je beschermt je tegen een brute-force-aanval door het raden onpraktisch te maken en een geraden wachtwoord waardeloos. Het Amerikaanse standaardisatie-instituut NIST geeft daarvoor harde eisen in richtlijn SP 800-63B:
- Beperk het aantal mislukte inlogpogingen achter elkaar op 1 account tot maximaal 100. NIST noemt dit een bovengrens; strenger mag.
- Eis dat een wachtwoord dat als enige inlogfactor dient, minimaal 15 tekens lang is. Bij gebruik naast een 2e factor is het minimum 8 tekens.
- Vergelijk nieuwe wachtwoorden met een lijst van veelgebruikte en gelekte wachtwoorden en weiger wachtwoorden die erop staan.
- Zet multifactorauthenticatie aan, zodat een geraden wachtwoord alleen niet genoeg is.
- Log mislukte inlogpogingen en laat een SIEM waarschuwen bij grote aantallen.
Voorbeeld uit de praktijk
Bij de gemeente Hof van Twente deden aanvallers in 2020 dagelijks tussen de 50.000 en 100.000 inbraakpogingen. Op 9 november 2020 kwamen ze binnen op een account met het wachtwoord Welkom2020. Daarna verwijderden ze 90 virtuele servers en vernietigden ze alle back-ups (bron: NOS, 2021).
Het wachtwoord lijkt sterk op het voorbeeld dat het NCSC geeft van een veelvoorkomend wachtwoord dat je niet moet gebruiken: Welkom01. Juist zulke wachtwoorden staan bovenaan de lijsten die aanvallers als eerste proberen. Hoe een SIEM zo’n reeks inlogpogingen had kunnen signaleren, staat bij SIEM.
Brute-force-aanval in de praktijk van een security-professional
Een SOC-analist ziet brute-force-aanvallen terug als pieken in mislukte inlogpogingen, soms vanaf veel verschillende IP-adressen tegelijk. Het werk is dan onderscheiden wat een aanval is en wat een gebruiker die zijn wachtwoord vergeten is. Beheerders van IAM stellen blokkeerregels en wachtwoordbeleid in.
Een ethical hacker test tijdens een pentest of een organisatie zwakke of standaardwachtwoorden gebruikt en of er een limiet op inlogpogingen zit. Een security officer vertaalt de uitkomsten naar beleid, zoals verplichte 2FA op accounts die van buitenaf bereikbaar zijn.
Veelgestelde vragen
Wat betekent brute force?
Brute force is Engels voor brute kracht. In security betekent het dat een aanvaller niet slim zoekt naar een zwakke plek, maar automatisch zoveel mogelijk wachtwoorden of codes probeert tot de juiste ertussen zit. Hoe korter en voorspelbaarder het wachtwoord, hoe sneller dat lukt.
Wat is een brute-force-aanval?
Een brute-force-aanval is een aanval waarbij software automatisch wachtwoorden uitprobeert op een account, systeem of versleuteld bestand. Varianten zijn de dictionary-aanval met een woordenlijst, password spraying met 1 veelgebruikt wachtwoord op veel accounts en credential stuffing met gelekte inloggegevens.
Hoe voorkom je een brute-force-aanval?
Gebruik lange, unieke wachtwoorden en zet multifactorauthenticatie aan. Organisaties beperken daarnaast het aantal mislukte inlogpogingen, weigeren wachtwoorden die op lijsten met gelekte wachtwoorden staan en houden inlogpogingen in de gaten. NIST noemt 100 mislukte pogingen achter elkaar als bovengrens.
Wat is het verschil tussen brute force en credential stuffing?
Bij brute force probeert een aanvaller veel verschillende wachtwoorden op 1 account. Bij credential stuffing gebruikt hij combinaties van gebruikersnaam en wachtwoord die al bij een ander datalek zijn buitgemaakt, en probeert die bij andere diensten. Credential stuffing werkt dus alleen als mensen wachtwoorden hergebruiken.
Bronnen
Gerelateerde begrippen
- Credential stuffing
Credential stuffing is een aanval waarbij criminelen gebruikersnamen en wachtwoorden die bij een eerder datalek zijn gestolen, automatisch uitproberen bij andere websites en systemen. De aanval werkt omdat veel mensen hetzelfde wachtwoord op meerdere plekken gebruiken. Een uniek wachtwoord per account en multifactorauthenticatie maken gelekte inloggegevens grotendeels waardeloos.
- MFA (multifactorauthenticatie)
MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.
- 2FA (tweefactorauthenticatie)
2FA staat voor tweefactorauthenticatie: een manier van inloggen waarbij je met 2 verschillende factoren bewijst wie je bent. Naast je wachtwoord gebruik je bijvoorbeeld een code uit een app op je telefoon of je vingerafdruk. Een gestolen wachtwoord is dan niet genoeg om in je account te komen, omdat de aanvaller ook de tweede factor nodig heeft.
- SIEM (security information and event management)
SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.
- IAM (identity and access management)
IAM staat voor identity and access management: het geheel van beleid, processen en systemen waarmee een organisatie bepaalt wie toegang krijgt tot welke systemen en gegevens. IAM zorgt dat elke medewerker een eigen account heeft, alleen de rechten krijgt die nodig zijn voor het werk en die rechten weer kwijtraakt bij een andere functie of vertrek.