Credential Stuffing
generalDéfinition
Technique d'attaque automatisée utilisant des identifiants volés lors de fuites de données pour tenter de se connecter à d'autres services, exploitant la réutilisation des mots de passe.
Fonctionnement
Le credential stuffing utilise des identifiants valides connus avec un taux de succès entre 0,1% et 2%. Avec des milliards d'identifiants fuités disponibles, même un faible taux génère un nombre significatif de comptes compromis. Les outils comme SentryMBA et OpenBullet automatisent les tentatives.
Différence avec le brute force
Contrairement au brute force qui teste des combinaisons aléatoires, le credential stuffing utilise des couples email/mot de passe réels issus de fuites précédentes. Les attaquants utilisent des réseaux de proxys résidentiels pour masquer l'origine des requêtes.
Défenses
La MFA est la protection la plus efficace. La détection des identifiants compromis (Have I Been Pwned, alertes Entra ID) force le changement de mot de passe. Le rate limiting intelligent, les CAPTCHA adaptatifs et le bot management détectent les tentatives automatisées.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis