Ein Wörterbuchangriff (englisch Dictionary Attack) ist eine Angriffsmethode, bei der ein Angreifer systematisch Wörter aus einer Liste — Wörterbuch-Begriffe, Namen, häufige Muster — als Passwörter ausprobiert. Er ist die effizienteste Variante des Brute-Force-Angriffs, weil die meisten Menschen schwache, erratbare Passwörter verwenden.

Wie funktioniert ein Wörterbuchangriff?

Der Angreifer nutzt Wörterlisten mit Millionen Einträgen: Wörter aus Wörterbüchern, Namen, Orten, Sportvereinen, Jahreszahlen und typischen Mustern wie „Passwort2024" oder „qwertz". Beim Online-Angriff werden diese Kandidaten direkt gegen einen Login-Dienst probiert — hier bremsen Rate-Limiting und Kontosperren den Angriff. Beim Offline-Angriff hat der Angreifer gestohlene Passwort-Hashes und probiert die Listen gegen die Hashes; das ist gefährlicher, weil er unbegrenzt schnell und ohne Sperren testen kann. Bei schwachem Hashing wie unsalted MD5 schafft moderne Hardware Milliarden Versuche pro Sekunde.

Varianten

  • Einfacher Wörterbuchangriff: Jedes Listeneintrag wird direkt getestet.
  • Hybrid-Angriff: Wörter werden mit Zahlen und Sonderzeichen kombiniert („sommer2026!") — die häufigste Erweiterung.
  • Regelbasierte Angriffe: Tools wie Hashcat oder John the Ripper wandeln Wörter mit Regeln um (Großschreibung, Ersetzung von Buchstaben durch ähnliche Zeichen wie „Passwort" → „P@ssw0rt").
  • Rainbow-Table-Vorbereitung: Vorausberechnete Tabellen beschleunigen das Testen ungesalzener Hashes — Salt macht sie wirkungslos.

Schutzmaßnahmen

  • Lange, zufällige Passwörter: Sie stehen in keiner Wörterliste — ein Passwort-Manager erzeugt und verwaltet sie.
  • Blacklist in der Passwort-Richtlinie: Bekannte schwache Passwörter werden bei der Vergabe abgelehnt.
  • Langsames, gesalzenes Hashing: Verfahren wie bcrypt oder Argon2 verteuern Millionen-Versuche drastisch.
  • Zwei-Faktor-Authentifizierung: Selbst ein geknacktes Passwort nützt ohne den zweiten Faktor nichts.

Verwandte Grundlagen: Brute-Force-Angriff, Phishing, Social Engineering, Passwort-Hashing.