CyberGlossary

Attaques et menaces

Bourrage d'identifiants

Aussi appelé: Réutilisation d'identifiants, Account checking

Définition

Attaque automatisée qui rejoue d'énormes listes de couples identifiant/mot de passe issues d'une fuite contre d'autres services, exploitant la réutilisation des mots de passe.

Le credential stuffing exploite d'énormes "combolists" issues de brèches passées. Les attaquants utilisent des frameworks d'automatisation (Sentry MBA, OpenBullet, Snipr, scripts maison) qui font tourner des proxys résidentiels, résolvent des CAPTCHAs et lissent les requêtes pour échapper aux limites. Comme beaucoup d'utilisateurs réutilisent leurs mots de passe, même un taux de succès faible (0,1–2 %) produit des prises de contrôle massives, monétisées par la fraude, l'écoulement de cartes-cadeaux ou la revente de comptes. Les défenses incluent MFA (idéalement FIDO2/passkeys), filtrage des mots de passe compromis, empreinte de l'appareil, gestion des bots, détection d'anomalies et throttling progressif.

Exemples

  • Des bots tentent de se connecter à un service de streaming avec des combolists issues de forums sans lien, pour revendre des comptes valides.
  • Un retailer constate un pic de connexions venant d'IP résidentielles sur des milliers de comptes après une fuite tierce.

Termes liés