Credential Stuffing (Bourrage d'Identifiants)
hackingDéfinition
Le credential stuffing, ou bourrage d'identifiants, est une technique d'attaque automatisée qui consiste à tester systématiquement, à grande échelle et via des outils automatisés, des listes de couples email et mot de passe préalablement volés lors de fuites de données ayant touché d'autres services en ligne, en pariant sur le fait qu'une proportion significative d'utilisateurs réutilise les mêmes identifiants sur plusieurs plateformes distinctes. Contrairement à une attaque par force brute qui teste des combinaisons génériques ou aléatoires contre un compte unique, le credential stuffing exploite des identifiants déjà validés comme fonctionnels sur au moins un service, ce qui rend statistiquement chaque tentative significativement plus prometteuse malgré un taux de succès global qui reste faible, typiquement de l'ordre de quelques dixièmes de pourcent, largement compensé par le volume massif de tentatives automatisées possibles via des outils comme Sentry MBA ou OpenBullet. Les grandes fuites de données historiques, comme la compilation Collection #1 ayant exposé plusieurs centaines de millions de couples identifiants, alimentent directement l'écosystème criminel du credential stuffing en fournissant une matière première abondante et réutilisable. Les contre-mesures incluent la détection comportementale du trafic automatisé via des solutions anti-bot, la limitation de débit (rate limiting) par IP, le CAPTCHA adaptatif, et surtout l'authentification multifacteur qui neutralise la valeur d'un identifiant seul, même valide.
Description
Le credential stuffing est une attaque automatisée exploitant des paires identifiant/mot de passe issues de fuites de données pour compromettre d'autres services. Il exploite la réutilisation massive des mots de passe par les utilisateurs sur différentes plateformes.
Exploitation
Des botnets distribuent les tentatives sur des millions de credentials via des outils comme Sentry MBA ou OpenBullet, contournant les limites de taux en variant les IPs et User-Agents. Les secteurs bancaires et e-commerce sont les cibles privilégiées.
Défense
- Déployer le MFA sur tous les comptes pour neutraliser les credentials compromis
- Implémenter une détection d'anomalies comportementales et du rate limiting adaptatif
- Utiliser Have I Been Pwned pour alerter les utilisateurs dont les credentials ont fuité
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h