Se rendre au contenu

Credential stuffing : exploiter la réutilisation des mots de passe

Le credential stuffing consiste à tester en masse, sur de nombreux services, des combinaisons identifiant/mot de passe issues de fuites de données antérieures, en pariant qu'une partie des utilisateurs réutilise les mêmes identifiants ailleurs.

Définition

Contrairement à la force brute qui devine un mot de passe inconnu, le credential stuffing exploite des identifiants déjà connus, dérobés lors d'une fuite chez un autre service. L'attaque fonctionne précisément parce qu'un nombre significatif d'utilisateurs réutilise ses mots de passe d'un site à l'autre.

Ce type d'attaque s'automatise facilement à très grande échelle grâce à des outils dédiés, et se distingue difficilement du trafic légitime tant qu'une protection spécifique, limitation de débit, MFA, détection comportementale, n'est pas en place.

Points clés

Exploite la réutilisation

L'attaque mise sur le fait qu'un identifiant compromis ailleurs est souvent réutilisé sur d'autres services.

Alimentée par les fuites de données

Chaque fuite massive alimente des bases d'identifiants réutilisables pour de futures attaques.

Le MFA comme protection décisive

Même un identifiant correct devient insuffisant si un second facteur d'authentification est exigé.

Comment BCIT peut vous accompagner

Le MFA et la surveillance des tentatives de connexion anormales, couverts par notre page authentification multi-facteurs, sont la réponse directe à ce risque. Nous recommandons également de vérifier régulièrement vos adresses professionnelles dans des bases de fuites connues pour anticiper ce type de campagne.

Questions fréquentes

Comment savoir si mes identifiants ont fuité ailleurs ?

Des services spécialisés permettent de vérifier si une adresse e-mail apparaît dans des bases de données de fuites connues.

Pourquoi le MFA est-il la protection la plus efficace ici ?

Parce que l'attaque repose sur un identifiant déjà correct : sans second facteur, rien ne l'empêche d'aboutir une fois l'identifiant retrouvé.

Pas encore prêt à échanger ? Découvrez notre diagnostic cybersécurité →

Vos comptes sont-ils exposés à des identifiants réutilisés ?

Évaluons la protection de vos accès face à ce type d'attaque automatisée.