هر روز، میلیونها بار، رباتهای خودکار در سراسر اینترنت در حال آزمایش رمزهای عبور هستند — بدون خستگی، بدون توقف، و با سرعتی که انسان قادر به تصورش نیست. این دقیقاً ماهیت حمله بروت فورس است: ساده، بیرحمانه، و در دنیایی که هنوز رمز عبور حرف اول را میزند، خطرناکتر از همیشه.
حمله بروت فورس یکی از قدیمیترین و در عین حال پرکاربردترین تکنیکهای نفوذ به سیستمهای احراز هویت است. طبق گزارش Verizon DBIR 2024، بیش از ۸۰٪ از نقضهای امنیتی مرتبط با هک به نوعی از حملات مبتنی بر رمز عبور — از جمله بروت فورس — ریشه میگیرند. این عدد نشان میدهد که ضعیفترین حلقه زنجیر امنیتی اغلب همان رمز عبور است.
در این مقاله، همه چیز درباره حمله بروت فورس را بررسی میکنیم: از مکانیزم دقیق اجرا گرفته تا پیشرفتهترین روشهای دفاعی — و نشان میدهیم چرا تحول از رمز عبور به معماری FIDO، ریشه این تهدید را میخشکاند.
حتما بخوانید
برای درک کامل جایگاه این حمله در اکوسیستم تهدیدات هویتی، پیشنهاد میکنیم ابتدا نگاهی به راهنمای جامع مدیریت هویت و دسترسی (IAM) بیندازید؛ مرجعی که مفاهیم پایه احراز هویت را از صفر توضیح میدهد.
حمله بروت فورس دقیقاً چگونه کار میکند؟
تصور کنید قفل یک گاوصندوق چهار رقمی دارد. اگر بخواهید بدون دانستن رمز آن را باز کنید، میتوانید از ۰۰۰۰ شروع کنید و تا ۹۹۹۹ پیش بروید — حداکثر ۱۰,۰۰۰ حالت. یک انسان این کار را شاید چند ساعت طول بکشد. یک کامپیوتر؟ کمتر از یک ثانیه.
اصل حمله بروت فورس (Brute Force Attack) همین است: آزمایش تمام ترکیبهای ممکن به صورت سیستماتیک تا یافتن رمز صحیح. مهاجم از نرمافزارهای خودکار استفاده میکند که میتوانند هزاران یا میلیونها ترکیب را در ثانیه آزمایش کنند.
محاسبه قدرت واقعی حملات بروت فورس
سرعت یک حمله بروت فورس به چند عامل بستگی دارد:
قدرت پردازش GPU های مدرن (مثلاً NVIDIA RTX 4090) میتواند بیش از ۳۰۰ میلیارد رمز عبور MD5 ساده را در ثانیه آزمایش کند. این به معنی آن است که یک رمز عبور ۸ کاراکتری فقط با حروف کوچک انگلیسی (۲۶ کاراکتر) در کمتر از چند دقیقه شکسته میشود.
انواع حملات بروت فورس: از ساده تا پیشرفته
بروت فورس یک روش واحد نیست. مهاجمان این تکنیک را در چندین شکل متمایز پیاده میکنند که هر کدام نقاط ضعف متفاوتی را هدف میگیرند.
بروت فورس ساده (Simple Brute Force)
پایهترین شکل حمله است که در آن مهاجم تمام ترکیبهای ممکن را بدون هیچ هوشمندی از پیش آزمایش میکند. این روش برای رمزهای عبور کوتاه یا پینهای عددی مؤثر است اما برای رمزهای پیچیدهتر بسیار کند میشود.
حمله دیکشنری (Dictionary Attack)
به جای آزمایش همه ترکیبها، مهاجم از یک لیست از پیش تهیهشده از رمزهای عبور رایج استفاده میکند. این لیستها شامل میلیونها رمز عبور واقعی هستند که از نقضهای قبلی به دست آمدهاند. ابزارهایی مانند RockYou2024 بیش از ۱۰ میلیارد رمز عبور واقعی لیکشده را در خود جای دادهاند.
Credential Stuffing
این حمله از دادههای نقضشده قبلی استفاده میکند. منطق پشت آن ساده است: اگر کاربری از رمز عبور یکسان در چندین سرویس استفاده میکند، با دانستن رمز یک سرویس، میتوان به بقیه هم دسترسی پیدا کرد.
طبق تخمینهای صنعت، تقریباً ۶۵٪ از کاربران رمزهای عبور خود را در سرویسهای مختلف تکرار میکنند. این عدد Credential Stuffing را به یکی از پرسودترین و کمهزینهترین حملات تبدیل کرده است.
Password Spraying
در این تکنیک، مهاجم رویکرد را معکوس میکند: به جای آزمایش رمزهای زیاد برای یک حساب، چند رمز عبور رایج (مثل 123456، Password1!، Summer2024) را روی تعداد زیادی حساب آزمایش میکند. این روش از مکانیزمهای قفل حساب (Account Lockout) فرار میکند زیرا هر حساب فقط یکی دو بار آزمایش میشود.
Rainbow Table Attack
به جای محاسبه هش رمز عبور در لحظه، مهاجم از جداول از پیش محاسبهشدهای استفاده میکند که میلیاردها جفت (رمز عبور → هش) را ذخیره کردهاند. این روش سرعت حمله به پایگاههای داده هششده را چند برابر میکند، مگر اینکه از Salt (یک رشته تصادفی منحصربهفرد اضافهشده به رمز قبل از هش) استفاده شده باشد.
Reverse Brute Force
در اینجا مهاجم یک رمز عبور شناختهشده رایج را ثابت نگه میدارد و آن را روی پایگاه دادهای از نامهای کاربری آزمایش میکند. هدف پیدا کردن حسابهایی است که همان رمز رایج را دارند.

چرا حملات بروت فورس هنوز موفق هستند؟
با وجود آگاهی گسترده از این تهدید، آمارها نشان میدهند که بروت فورس هنوز یک حمله موفق است. دلایل این موضوع چند لایه دارد.
عادتهای بد انسانی در انتخاب رمز عبور
بررسیهای سالانه رمزهای عبور لیکشده نشان میدهد که «123456»، «password» و «qwerty» همچنان در صدر پرکاربردترین رمزهای عبور جهان هستند. این الگوهای قابل پیشبینی دیکشنری اتکها را فوقالعاده مؤثر میکند.
قدرت محاسباتی ارزان
با دسترسی به سرویسهای ابری و GPUهای اجارهای، قدرت محاسباتی برای مهاجمان به شدت ارزان شده است. یک حمله که ده سال پیش نیاز به تجهیزات چند میلیون دلاری داشت، امروز با چند صد دلار در AWS یا Azure قابل اجراست.
سطح حمله گسترشیافته
هر سرویس جدیدی که کاربر در آن ثبتنام میکند، یک سطح حمله جدید میشود. با متوسط ۱۰۰ حساب آنلاین به ازای هر کاربر، احتمال اینکه حداقل یکی از آنها رمز ضعیف داشته باشد بالاست.
نبود یا ضعف سیستمهای تشخیص
بسیاری از سیستمها هنوز مکانیزمهای مناسبی برای تشخیص تلاشهای ورود مشکوک ندارند. حملات آهسته (Slow Brute Force) که در طول روزها یا هفتهها توزیع میشوند، اغلب کاملاً از دید سیستمهای هشدار فرار میکنند.
ابزارهای رایج در حملات بروت فورس
آشنایی با ابزارهایی که مهاجمان استفاده میکنند به درک عمق تهدید کمک میکند:
Hydra یکی از معروفترین ابزارهای متنباز است که میتواند روی بیش از ۵۰ پروتکل (SSH، FTP، HTTP، RDP و غیره) حملات بروت فورس و دیکشنری اجرا کند.
Hashcat پرقدرتترین ابزار کرک هش است که از GPU برای شتاب محاسباتی استفاده میکند و انواع حملات از دیکشنری تا Rainbow Table را پشتیبانی میکند.
Burp Suite در کنار کاربردهای تست نفوذ گستردهتر، برای حملات بروت فورس روی فرمهای ورود وب نیز استفاده میشود.
Medusa مشابه Hydra با تمرکز بر حملات موازی و سریع روی پروتکلهای شبکه.
دانستن این ابزارها نباید باعث هراس شود — بلکه باید الگوهای دفاعی مناسب در برابر هر کدام را مشخص کند.
راهکارهای دفاعی جامع در برابر بروت فورس
دفاع در برابر حملات بروت فورس نیازمند رویکردی چندلایه است. هیچ راهکار تکی وجود ندارد که به تنهایی کافی باشد.
Rate Limiting: اولین خط دفاع
Rate Limiting محدود کردن تعداد درخواستهایی است که یک IP یا کاربر در یک بازه زمانی میتواند ارسال کند. پیادهسازی صحیح آن چند نکته کلیدی دارد.
اول، محدودیت باید هم بر اساس IP و هم بر اساس نام کاربری اعمال شود — زیرا مهاجمان میتوانند از IPهای مختلف استفاده کنند (Distributed Brute Force). دوم، محدودیتهای تدریجی (Progressive Delays) از محدودیتهای سخت بهتر هستند چون کمتر کاربران واقعی فراموشکار را مسدود میکنند.
سیاست قفل حساب (Account Lockout Policy)
پس از تعداد مشخصی تلاش ناموفق، حساب کاربر به طور موقت قفل میشود. اما پیادهسازی این سیاست باید با دقت انجام شود چون خودش میتواند تبدیل به ابزار حمله DoS علیه کاربران واقعی شود.
توصیه صنعت (NIST SP 800-63B) این است که قفلشدن موقت پس از ۵ تا ۱۰ تلاش ناموفق با بازه زمانی افزاینده (۱ دقیقه، ۵ دقیقه، ۳۰ دقیقه) بهتر از قفل دائمی است.
CAPTCHA: تمایز انسان از ربات
CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) آزمایشی است که برای انسانها ساده و برای رباتها دشوار است. نسلهای مختلف CAPTCHA عبارتند از:
CAPTCHA متنی (نسل اول): نمایش متن مخدوش که کاربر باید تایپ کند. ابزارهای OCR پیشرفته این نوع را به راحتی دور میزنند.
reCAPTCHA v2 (چکباکس «من ربات نیستم»): از تحلیل رفتار کاربر (حرکت موس، الگوی کلیک) استفاده میکند.
reCAPTCHA v3: کاملاً نامرئی است و در پسزمینه رفتار کاربر را آنالیز میکند و یک امتیاز ریسک (۰ تا ۱) تولید میکند.
Cloudflare Turnstile و hCaptcha: جایگزینهای حریمخصوصیمحور که دادهها را به Google ارسال نمیکنند.
محدودیتهای CAPTCHA
باید صادقانه گفت که CAPTCHA به تنهایی کافی نیست. سرویسهای حل CAPTCHA توسط انسانهای واقعی (با هزینه بسیار پایین) وجود دارند که این لایه را دور میزنند. CAPTCHA باید بخشی از یک معماری دفاعی چندلایه باشد، نه تنها لایه دفاعی.
احراز هویت چندعاملی (MFA)
MFA سادهترین و مؤثرترین لایه دفاعی در برابر حملات مبتنی بر رمز عبور است. حتی اگر مهاجم رمز عبور صحیح را پیدا کند، بدون عامل دوم نمیتواند وارد شود.
اما نه همه MFAها یکسان هستند. یک تحلیل صادقانه از قدرت انواع MFA در برابر بروت فورس:
SMS OTP: آسیبپذیر در برابر SIM Swapping و Phishing. عامل دومی که هزینه حمله را افزایش میدهد اما آن را غیرممکن نمیکند.
TOTP (مثل Google Authenticator): قویتر از SMS اما هنوز در برابر Phishing آسیبپذیر است — کاربر میتواند فریب بخورد و کد را در یک سایت جعلی وارد کند.
Push Notification: راحت است اما در برابر «خستگی MFA» (MFA Fatigue) آسیبپذیر است — مهاجم درخواستهای پشاپشت ارسال میکند تا کاربر از روی خستگی تأیید کند.
FIDO2/WebAuthn: ذاتاً در برابر تمام این حملات مقاوم است — و این موضوع نیاز به توضیح مجزا دارد.
نقش FIDO در حذف ریشهای تهدید بروت فورس
تمام راهکارهای بالا یک ویژگی مشترک دارند: همه آنها سعی میکنند رمز عبور را امنتر کنند. FIDO رویکرد کاملاً متفاوتی دارد: رمز عبور را حذف میکند.
چرا بروت فورس علیه FIDO کار نمیکند؟
منطق حمله بروت فورس بر یک فرض بنیادی استوار است: وجود یک راز اشتراکی (shared secret) — یعنی رمز عبور — که میتوان آن را حدس زد. پروتکل FIDO2/WebAuthn این فرض را از ریشه حذف میکند.
در معماری FIDO:
اول، هیچ رازی بین دستگاه کاربر و سرور مشترک نیست. به جای آن، یک جفت کلید کریپتوگرافیک نامتقارن استفاده میشود. کلید خصوصی فقط در دستگاه کاربر قرار دارد و هرگز از آن خارج نمیشود.
دوم، هر جلسه احراز هویت با یک Challenge تازه کار میکند. سرور یک عدد تصادفی منحصربهفرد (Challenge) ارسال میکند که دستگاه کاربر آن را با کلید خصوصی امضا میکند. این امضا فقط برای همین جلسه اعتبار دارد.
سوم، Origin Binding از Phishing جلوگیری میکند. حتی اگر کاربر در یک سایت جعلی وارد شود، دستگاه تشخیص میدهد که Origin با سایت ثبتشده مطابقت ندارد و احراز هویت را رد میکند.
نتیجه عملی: مهاجم چیزی برای «حدس زدن» ندارد. هیچ رمز عبوری وجود ندارد که بتوان با آن بروت فورس اجرا کرد.
FIDO و تکامل از MFA به Passwordless
استاندارد FIDO در طول سه نسل تکامل پیدا کرده است:
FIDO U2F (2014): اولین نسل که به عنوان عامل دوم (Second Factor) به کنار رمز عبور اضافه میشد. توکنهای سختافزاری USB مثال اصلی این نسل هستند.
FIDO2 / WebAuthn (2019): پیادهسازی توسط W3C که امکان احراز هویت کامل بدون رمز عبور را فراهم کرد. این استاندارد اکنون در همه مرورگرهای اصلی و سیستمعاملهای مدرن پشتیبانی میشود.
Passkeys (2022): پیادهسازی FIDO2 توسط اپل، گوگل و مایکروسافت که بین دستگاههای مختلف کاربر همگامسازی میشود و تجربه کاربری را به حداکثر میرساند.
راهکارهای فنی تکمیلی برای تیمهای امنیتی
فراتر از لایههای دفاعی اصلی، ابزارها و رویکردهای تکمیلی وجود دارند که دفاع را عمق میبخشند.
تشخیص آنومالی و هوش مصنوعی
سیستمهای SIEM (Security Information and Event Management) میتوانند الگوهای حمله بروت فورس را با تحلیل رویدادهای لاگ در زمان واقعی شناسایی کنند. معیارهای هشدار شامل افزایش ناگهانی تلاشهای ناموفق ورود، ورود از IPهای جدید یا مکانهای جغرافیایی غیرمعمول، و تلاش برای ورود خارج از ساعات کاری عادی است.
تحلیل رفتار کاربر (UEBA)
UEBA (User and Entity Behavior Analytics) یک لایه فراتر از تشخیص سیگنالهای ساده است. این سیستمها یک خط پایه (Baseline) از رفتار عادی هر کاربر ایجاد میکنند و هرگونه انحراف معنادار را علامت میگذارند — حتی اگر ورود با رمز صحیح انجام شده باشد.
سیاستهای رمز عبور مبتنی بر NIST SP 800-63B
اگر هنوز از رمز عبور استفاده میکنید، توصیههای جدید NIST با درسهای گرفتهشده از سالها تحقیق به این نتایج رسیده:
طول رمز مهمتر از پیچیدگی است. یک جمله ۲۰ کاراکتری ساده امنتر از یک رمز ۸ کاراکتری پیچیده است. تغییر دورهای اجباری رمز — که سالها توصیه میشد — در واقع امنیت را کاهش میدهد چون کاربران رمزهای قابل پیشبینی میسازند (مثلاً Spring2024 به Summer2024). بررسی رمزهای عبور جدید در برابر پایگاه داده رمزهای لیکشده (مثل Have I Been Pwned API) باید بخش استاندارد فرایند ثبتنام باشد.
Web Application Firewall (WAF)
یک WAF خوب میتواند الگوهای ترافیک مشخصه حملات بروت فورس را شناسایی و مسدود کند. امضاهای شناختهشده ابزارهایی مانند Hydra و Burp Suite در قوانین WAFهای مدرن وجود دارند.
نشانه: پیادهسازی FIDO برای دفاع واقعی از سازمانهای ایرانی
با توجه به همه آنچه گفتیم، روشن است که پاسخ نهایی به تهدید بروت فورس، گذار از رمز عبور به معماری FIDO است. اما این گذار نیاز به یک راهکار IAM کامل دارد که بتواند هم احراز هویت FIDO را پشتیبانی کند و هم با زیرساختهای موجود سازمان ادغام شود.
نشانه، محصول شرکت رهسا، این چالش را برای سازمانهای ایرانی حل کرده است. نشانه یک پلتفرم IAM/SSO بومی است که احراز هویت FIDO را در کنار مکانیزمهای MFA متعارف در یک راهکار یکپارچه ارائه میدهد.
نشانه موبایل: FIDO روی گوشی کارکنان
نشانه موبایل از قابلیتهای امنیتی سختافزاری گوشیهای هوشمند — مانند Secure Enclave در آیفون و TEE (Trusted Execution Environment) در اندروید — برای ذخیرهسازی کلیدهای خصوصی FIDO استفاده میکند. کارکنان با تأیید بیومتریک محلی (اثر انگشت یا Face ID) وارد سیستمهای سازمانی میشوند — بدون رمز عبور، بدون OTP پیامکی، و بدون هیچ چیزی که بتوان با بروت فورس به آن حمله کرد.
نشانه توکن: دفاع سختافزاری برای محیطهای حساس
برای محیطهایی که امنیت فیزیکی در اولویت است — مراکز داده، سیستمهای صنعتی، کاربران با دسترسی ممتاز — نشانه توکن یک کلید امنیتی سختافزاری FIDO ارائه میدهد. این توکن یک دستگاه فیزیکی است که کلید خصوصی را در خود نگه میدارد و بدون حضور فیزیکی آن هیچ احراز هویتی ممکن نیست. این معماری حملات بروت فورس، Credential Stuffing، و حتی Phishing پیشرفته را به طور کامل خنثی میکند.
همچنین، نشانه از توکنهای امضای دیجیتال و دستگاههای رمزیاب برای احراز هویت دوعاملی پشتیبانی میکند — که برای سازمانهایی که در مسیر گذار تدریجی به Passwordless هستند، یک راهکار انعطافپذیر فراهم میآورد.
برای آشنایی بیشتر با این راهکارها، میتوانید به neshane.co مراجعه کنید.
پرسشهای متداول
حمله بروت فورس چقدر زمان میبرد؟
بستگی کامل به طول و پیچیدگی رمز عبور دارد. یک رمز ۶ کاراکتری عددی در کمتر از یک ثانیه شکسته میشود. یک رمز ۱۲ کاراکتری با ترکیب کامل ممکن است سالها طول بکشد — اما با ابزارهای توزیعشده و GPUهای ابری، این عدد به هفتهها یا روزها کاهش پیدا میکند.
آیا CAPTCHA به تنهایی برای جلوگیری از بروت فورس کافی است؟
خیر. CAPTCHA میتواند رباتهای ساده را متوقف کند اما سرویسهای حل CAPTCHA توسط انسانهای واقعی وجود دارند که این لایه را دور میزنند. CAPTCHA باید در کنار Rate Limiting، MFA، و در صورت امکان FIDO استفاده شود.
فرق بروت فورس با Credential Stuffing چیست؟
بروت فورس رمزهای عبور را حدس میزند. Credential Stuffing از ترکیبهای کاربرنام/رمز واقعی که از نقضهای قبلی به دست آمده استفاده میکند. Credential Stuffing معمولاً نرخ موفقیت بالاتری دارد چون از اعتبارنامههای واقعی استفاده میکند.
آیا MFA میتواند کاملاً جلوی بروت فورس را بگیرد؟
MFAهای مبتنی بر OTP (SMS یا TOTP) بروت فورس رمز عبور را بیفایده میکنند اما خودشان میتوانند هدف حملات دیگر (مثل Phishing) باشند. FIDO که یک نوع خاص از MFA است، تنها روشی است که در برابر بروت فورس، Phishing، و Replay Attack همزمان مقاوم است.
آیا VPN از حمله بروت فورس جلوگیری میکند؟
VPN سطح حمله را کاهش میدهد اما آن را حذف نمیکند. اگر پورت SSH یا پنل ادمین پشت VPN قرار داشته باشد، از حملات اینترنتی محافظت میشود — اما اگر VPN خودش آسیبپذیر باشد یا مهاجم به شبکه داخلی دسترسی داشته باشد، همچنان حمله ممکن است.
کسب اطلاعات بیشتر
یک گام به جلو، بدون رمز عبور
نشانه موبایل و نشانه توکن راهکارهای احراز هویت بدون گذرواژهای هستند که بر پایه استاندارد FIDO طراحی شدهاند و میتوانند امنیت دیجیتال سازمان شما را متحول کنند — در عین حال، تجربه کاربری روانتری برای کارکنان فراهم میآورند. اگر میخواهید بدانید این گذار برای زیرساخت شما چگونه به نظر میرسد، متخصصان تیم نشانه آماده مشاوره رایگان هستند. همین امروز با ما تماس بگیرید.
📞 ۰۲۱-۹۱۰۹۶۵۵۱
نتیجهگیری
حمله بروت فورس در سادهترین شکل خود یک بازی اعداد است — و تا زمانی که رمز عبور وجود دارد، این بازی ادامه دارد. تاریخچه این حمله نشان میدهد که هیچ رمز عبوری «کافی قوی» نیست — فقط «هنوز شکسته نشده» است.
راهکارهایی مانند Rate Limiting، Account Lockout، CAPTCHA، و MFA همگی ارزشمند هستند و باید پیادهسازی شوند. اما همه آنها در نهایت در حال مقاومت در برابر یک مشکل بنیادی هستند، نه حل آن.
حل بنیادی، گذار به معماریای است که در آن چیزی برای حدس زدن وجود ندارد. استاندارد FIDO2 این معماری را ارائه میدهد — و ابزارهایی مثل نشانه این گذار را برای سازمانهای ایرانی ملموس و عملیاتی میکنند.
