Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Credential Stuffing (Bourrage d'Identifiants)

hacking

Définition

Le credential stuffing, ou bourrage d'identifiants, est une technique d'attaque automatisée qui consiste à tester systématiquement, à grande échelle et via des outils automatisés, des listes de couples email et mot de passe préalablement volés lors de fuites de données ayant touché d'autres services en ligne, en pariant sur le fait qu'une proportion significative d'utilisateurs réutilise les mêmes identifiants sur plusieurs plateformes distinctes. Contrairement à une attaque par force brute qui teste des combinaisons génériques ou aléatoires contre un compte unique, le credential stuffing exploite des identifiants déjà validés comme fonctionnels sur au moins un service, ce qui rend statistiquement chaque tentative significativement plus prometteuse malgré un taux de succès global qui reste faible, typiquement de l'ordre de quelques dixièmes de pourcent, largement compensé par le volume massif de tentatives automatisées possibles via des outils comme Sentry MBA ou OpenBullet. Les grandes fuites de données historiques, comme la compilation Collection #1 ayant exposé plusieurs centaines de millions de couples identifiants, alimentent directement l'écosystème criminel du credential stuffing en fournissant une matière première abondante et réutilisable. Les contre-mesures incluent la détection comportementale du trafic automatisé via des solutions anti-bot, la limitation de débit (rate limiting) par IP, le CAPTCHA adaptatif, et surtout l'authentification multifacteur qui neutralise la valeur d'un identifiant seul, même valide.

Description

Le credential stuffing est une attaque automatisée exploitant des paires identifiant/mot de passe issues de fuites de données pour compromettre d'autres services. Il exploite la réutilisation massive des mots de passe par les utilisateurs sur différentes plateformes.

Exploitation

Des botnets distribuent les tentatives sur des millions de credentials via des outils comme Sentry MBA ou OpenBullet, contournant les limites de taux en variant les IPs et User-Agents. Les secteurs bancaires et e-commerce sont les cibles privilégiées.

Défense

  • Déployer le MFA sur tous les comptes pour neutraliser les credentials compromis
  • Implémenter une détection d'anomalies comportementales et du rate limiting adaptatif
  • Utiliser Have I Been Pwned pour alerter les utilisateurs dont les credentials ont fuité

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis