Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Credential Stuffing

general

Définition

Le Credential Stuffing, ou bourrage d'identifiants, est une technique d'attaque automatisée qui consiste à tester massivement, contre un service ou une application cible, des combinaisons de nom d'utilisateur et de mot de passe préalablement obtenues lors de fuites de données antérieures ayant affecté d'autres services totalement distincts, en exploitant la pratique très répandue et documentée de la réutilisation d'un même mot de passe sur plusieurs comptes par un nombre significatif d'utilisateurs. Contrairement à une attaque par force brute classique qui teste systématiquement toutes les combinaisons possibles de caractères contre un compte donné, le credential stuffing s'appuie sur des paires identifiant-mot de passe déjà connues et fonctionnelles ailleurs, ce qui rend l'attaque nettement plus efficace en termes de taux de succès et bien plus difficile à distinguer d'authentifications légitimes puisque chaque tentative correspond à des identifiants réels valides quelque part. Les attaquants exploitent des outils d'automatisation dédiés, souvent distribués via des réseaux de bots répartis sur de nombreuses IP pour contourner les mécanismes de limitation de débit, ainsi que des bases massives de credentials divulgués circulant sur des marchés clandestins. Les contre-mesures efficaces incluent l'authentification multifacteur, qui neutralise l'exploit même en cas de mot de passe correct, la détection comportementale identifiant des schémas d'authentification automatisés, et la vérification de mots de passe compromis lors de l'inscription.

Fonctionnement

Le credential stuffing utilise des identifiants valides connus avec un taux de succès entre 0,1% et 2%. Avec des milliards d'identifiants fuités disponibles, même un faible taux génère un nombre significatif de comptes compromis. Les outils comme SentryMBA et OpenBullet automatisent les tentatives.

Différence avec le brute force

Contrairement au brute force qui teste des combinaisons aléatoires, le credential stuffing utilise des couples email/mot de passe réels issus de fuites précédentes. Les attaquants utilisent des réseaux de proxys résidentiels pour masquer l'origine des requêtes.

Défenses

La MFA est la protection la plus efficace. La détection des identifiants compromis (Have I Been Pwned, alertes Entra ID) force le changement de mot de passe. Le rate limiting intelligent, les CAPTCHA adaptatifs et le bot management détectent les tentatives automatisées.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis