Ein Hybrid-Angriff ist eine Methode zum Knacken von Passwörtern, die Wörterbuchangriff und Brute-Force-Technik kombiniert. Die Grundidee: Viele Passwörter bestehen aus einem bekannten Wort plus einer kleinen Ergänzung wie einer Jahreszahl oder einem Sonderzeichen. Genau diese Muster greift der Hybrid-Angriff gezielt an.

So funktioniert die Kombination

Beim reinen Wörterbuchangriff werden nur die Einträge einer Wörterliste ausprobiert. Beim Brute-Force-Angriff wird dagegen der gesamte Zeichenraum systematisch durchlaufen – das ist ab einer gewissen Länge praktisch nicht mehr machbar. Der Hybrid-Angriff verbindet beides: Er nimmt jedes Wort aus der Liste und probiert daran angehängte oder vorangestellte Variationen durch, etwa Zahlen, Sonderzeichen oder typische Anhänge wie „2024“ oder „!“.

Das bekannte Werkzeug hashcat beschreibt den Hybrid-Angriff als Kombinator-Angriff: Die eine Seite ist die Wörterliste, die andere Seite der Brute-Force-Schlüsselraum, der an jedes Wörterbuch-Wort angehängt (Modus 6) oder vorangestellt (Modus 7) wird. Alternativ lassen sich mit Regel-Dateien gezielte Transformationen erzeugen, etwa das Ersetzen von Buchstaben durch ähnliche Zeichen. Auf diese Weise trifft der Angriff Passwörter wie „Sommer2024!“ oder „Passwort#1“, die ein reiner Wörterbuchangriff übersehen würde.

Warum er so erfolgreich ist

Menschen neigen zu vorhersagbaren Mustern: ein einprägsames Basiswort, ergänzt um Geburtsjahr, Ausrufezeichen oder Zahlenfolge. Genau diese Struktur macht Passwörter angreifbar, die auf den ersten Blick „komplex“ wirken. Der Hybrid-Angriff deckt diese Mustervariationen in kurzer Zeit ab, weil er nur den kleinen Variationsteil brute-forcen muss.

Schutz

Gegen Hybrid-Angriffe helfen keine komplizierten Sonderzeichen-Regeln, sondern echte Zufälligkeit und Länge. Eine Passphrase aus mehreren zufälligen Wörtern enthält keine vorhersagbaren Anhänge. Ein Passwort-Manager erzeugt und speichert vollständig zufällige Passwörter, und die Passwort-Richtlinie sollte Wiederverwendung und bekannte Muster verbieten. Zusätzlich bremst die Zwei-Faktor-Authentifizierung jeden Angriff aus, auch wenn das Passwort geknackt wurde.

Verwandte Grundlagen: Salt-Passwort-Hashing (erschwert das Offline-Knacken), Credential Stuffing (Angriff mit echten Leak-Daten).