Credential Stuffing (Bourrage d'Identifiants)
hackingDéfinition
Le credential stuffing est une technique d'attaque automatisée qui consiste à utiliser des listes d'identifiants (couples email/mot de passe) volés lors de fuites de données précédentes pour tenter de se connecter à d'autres services en ligne.
Description
Le credential stuffing est une attaque automatisée exploitant des paires identifiant/mot de passe issues de fuites de données pour compromettre d'autres services. Il exploite la réutilisation massive des mots de passe par les utilisateurs sur différentes plateformes.
Exploitation
Des botnets distribuent les tentatives sur des millions de credentials via des outils comme Sentry MBA ou OpenBullet, contournant les limites de taux en variant les IPs et User-Agents. Les secteurs bancaires et e-commerce sont les cibles privilégiées.
Défense
- Déployer le MFA sur tous les comptes pour neutraliser les credentials compromis
- Implémenter une détection d'anomalies comportementales et du rate limiting adaptatif
- Utiliser Have I Been Pwned pour alerter les utilisateurs dont les credentials ont fuité
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis