Credential Stuffing (Bourrage de credentials)
hackingDéfinition
Le credential stuffing est une attaque automatisée exploitant des paires identifiant/mot de passe issues de fuites de données précédentes pour tenter de compromettre d'autres services. Contrairement au brute force classique, cette technique s'appuie sur le comportement courant de réutilisation des mots de passe par les utilisateurs : si un compte est compromis sur un service, les mêmes credentials fonctionnent souvent sur d'autres plateformes. Des botnets de grande taille testent des millions de credentials sur des cibles comme les banques, les e-commerces ou les messageries, en distribuant les tentatives pour contourner les limites de taux. Des outils comme Sentry MBA ou OpenBullet circulent sur les forums cybercriminels. La défense efficace combine le MFA (authentification multi-facteurs), la détection d'anomalies comportementales, le monitoring des tentatives de connexion échouées, et l'utilisation de services comme HaveIBeenPwned pour alerter les utilisateurs dont les credentials ont été compromis.
Description
Le credential stuffing automatise l'utilisation de paires identifiant/mot de passe issues de fuites de données pour compromettre d'autres services, exploitant la réutilisation des mots de passe. Contrairement au brute force, il s'appuie sur des credentials réels préalablement volés.
Exploitation
Des botnets distribuent les tentatives sur des millions de credentials via OpenBullet ou Sentry MBA, en variant les IPs et User-Agents pour contourner les limites de taux. Banques, e-commerces et services cloud sont les cibles privilégiées.
Défense
- Déployer le MFA sur tous les comptes pour neutraliser les credentials compromis
- Mettre en place une détection d'anomalies comportementales et un rate limiting adaptatif par IP et par compte
- Intégrer Have I Been Pwned pour alerter les utilisateurs dont les credentials sont dans des bases de fuites connues
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis