Credential Stuffing
generalDéfinition
Le Credential Stuffing, ou bourrage d'identifiants, est une technique d'attaque automatisée qui consiste à tester massivement, contre un service ou une application cible, des combinaisons de nom d'utilisateur et de mot de passe préalablement obtenues lors de fuites de données antérieures ayant affecté d'autres services totalement distincts, en exploitant la pratique très répandue et documentée de la réutilisation d'un même mot de passe sur plusieurs comptes par un nombre significatif d'utilisateurs. Contrairement à une attaque par force brute classique qui teste systématiquement toutes les combinaisons possibles de caractères contre un compte donné, le credential stuffing s'appuie sur des paires identifiant-mot de passe déjà connues et fonctionnelles ailleurs, ce qui rend l'attaque nettement plus efficace en termes de taux de succès et bien plus difficile à distinguer d'authentifications légitimes puisque chaque tentative correspond à des identifiants réels valides quelque part. Les attaquants exploitent des outils d'automatisation dédiés, souvent distribués via des réseaux de bots répartis sur de nombreuses IP pour contourner les mécanismes de limitation de débit, ainsi que des bases massives de credentials divulgués circulant sur des marchés clandestins. Les contre-mesures efficaces incluent l'authentification multifacteur, qui neutralise l'exploit même en cas de mot de passe correct, la détection comportementale identifiant des schémas d'authentification automatisés, et la vérification de mots de passe compromis lors de l'inscription.
Fonctionnement
Le credential stuffing utilise des identifiants valides connus avec un taux de succès entre 0,1% et 2%. Avec des milliards d'identifiants fuités disponibles, même un faible taux génère un nombre significatif de comptes compromis. Les outils comme SentryMBA et OpenBullet automatisent les tentatives.
Différence avec le brute force
Contrairement au brute force qui teste des combinaisons aléatoires, le credential stuffing utilise des couples email/mot de passe réels issus de fuites précédentes. Les attaquants utilisent des réseaux de proxys résidentiels pour masquer l'origine des requêtes.
Défenses
La MFA est la protection la plus efficace. La détection des identifiants compromis (Have I Been Pwned, alertes Entra ID) force le changement de mot de passe. Le rate limiting intelligent, les CAPTCHA adaptatifs et le bot management détectent les tentatives automatisées.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h