Commencer gratuitement
KZero Staff / 3 min de lecture / 27 juill. 2023

Définition de l'attaque par force brute

Qu'est-ce qu'une attaque par force brute ?

Une attaque par force brute est une méthode utilisée par les pirates ou les cybercriminels pour pénétrer un réseau ou des données chiffrées en essayant systématiquement toutes les combinaisons possibles de mots de passe ou de clés de chiffrement jusqu'à deviner la bonne. Fidèles à leur nom, ces attaques misent sur la puissance de calcul et la vitesse brutes des ordinateurs modernes pour contourner les mesures de sécurité.

L'attaque par force brute est le seul type d'attaque dont le succès est garanti… à terme. Toutefois, un système bien conçu et sécurisé fera en sorte qu'une attaque par force brute réussie exige trop de temps ou de ressources pour être réalisable.

Comment fonctionne une attaque par force brute ?

Une attaque par force brute consiste à essayer toutes les valeurs possibles d'un mot de passe, d'une clé privée ou d'une valeur semblable jusqu'à ce que l'attaquant trouve la bonne. Puisque le mot de passe ou la clé existe, il est garanti que l'attaque finira par réussir, mais, idéalement, cela prendra du temps.

C'est pourquoi la plupart des attaques par force brute sont automatisées, ce qui leur permet de s'exécuter beaucoup plus rapidement qu'une attaque manuelle. Le logiciel automatisé utilisé par l'attaquant essaie systématiquement différentes combinaisons, en commençant par les mots de passe les plus simples et les plus courants, comme « 123456 » ou « password », puis en progressant graduellement vers des combinaisons plus complexes jusqu'à obtenir l'accès.

Une attaque par force brute ne repose sur aucune connaissance particulière du système cible ou de l'algorithme de chiffrement. L'attaquant a seulement besoin de pouvoir essayer rapidement un grand nombre de possibilités. Ces attaques peuvent réussir si le système visé est doté de mesures de sécurité faibles.

Quand la force brute peut-elle réussir ?

Si un système d'authentification par mot de passe ou un algorithme de chiffrement est conçu, mis en œuvre et utilisé correctement, l'attaque par force brute est une technique sans espoir. Par exemple, un mot de passe aléatoire de 14 caractères composé de lettres majuscules et minuscules, de chiffres et de symboles prendra des siècles à craquer. Exprimer le temps nécessaire pour forcer une clé de chiffrement aléatoire exige l'emploi d'exposants.

Cela dit, la force brute demeure un vecteur d'attaque courant. La raison en est que de nombreux systèmes de sécurité ne sont pas conçus, mis en œuvre et utilisés correctement. Parmi les erreurs courantes qui rendent les attaques par force brute réalisables, on trouve :

  • Mots de passe faibles : un mot de passe robuste est long, aléatoire et complexe. Utiliser un mot de passe trop court ou qui n'est pas généré aléatoirement permet à un attaquant de le forcer dans un délai raisonnable.
  • Clés dérivées : dans certains cas, les utilisateurs peuvent générer des clés cryptographiques en hachant un mot ou une phrase, puisque les condensés et les clés de chiffrement ont souvent la même longueur. Cela facilite toutefois grandement la tâche de l'attaquant qui explore l'espace des clés potentielles, celui-ci étant limité à des mots et à des phrases courants plutôt qu'à un nombre colossal de valeurs aléatoires.
  • Mauvaise génération de nombres aléatoires : les ordinateurs sont mauvais en matière de hasard; la plupart des nombres « aléatoires » sont donc créés par des générateurs de nombres pseudo-aléatoires (PRNG) amorcés avec une valeur « aléatoire ». L'utilisation d'un PRNG faible ou d'un germe faible — comme l'heure système au moment de l'exécution de l'algorithme — réduit considérablement la plage de valeurs qu'un attaquant doit vérifier.

Se protéger contre les attaques par force brute

La force brute n'est réalisable que si un système de chiffrement ou d'authentification est mal utilisé. Voici quelques pratiques exemplaires pour se protéger contre ces attaques :

  • Génération aléatoire : générez toujours les mots de passe, les clés de chiffrement et les valeurs semblables au moyen d'un PRNG cryptographiquement sûr. Cela force l'attaquant à explorer toute la plage des valeurs possibles.
  • Politiques de mots de passe : exigez que les mots de passe aient une certaine longueur et contiennent une variété de caractères (lettres, chiffres, symboles, etc.). Chaque caractère supplémentaire augmente de façon exponentielle l'espace qu'un attaquant doit explorer.
  • Rotation des clés : effectuez régulièrement la rotation des mots de passe et des clés. Ainsi, le temps qu'un attaquant réussisse à forcer une clé, elle n'est plus valide.

Conclusion

Les attaques par force brute ne sont réalisables que si quelque chose a mal tourné dans la conception, la mise en œuvre ou l'utilisation d'un système d'authentification ou de chiffrement. La mise en place et l'application de politiques de sécurité rigoureuses et de pratiques exemplaires peuvent rendre ces attaques irréalisables.

L'équipe KZero



Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.