Commencer gratuitement
Howard Poston / 3 min de lecture / 8 août 2023

Définition des attaques par dictionnaire

Qu’est-ce qu’une attaque par dictionnaire ?

Une attaque par dictionnaire est une attaque conçue pour deviner un mot de passe faible ou réutilisé. L’attaquant dispose d’une liste de mots de passe potentiels — mots du dictionnaire, mots de passe compromis, etc. — qu’il utilise pour tenter d’accéder au compte d’un utilisateur.

Pourquoi les attaques par dictionnaire sont-elles efficaces ?

Les attaques par dictionnaire tirent parti du fait que la plupart des gens utilisent des mots de passe faibles ou réutilisés. Les mots du dictionnaire sont des choix courants, et des mots de passe comme Password, 12345 et qwerty figurent souvent en tête des listes des mots de passe les plus courants.

Le choix d’utiliser des mots courants comme mots de passe les rend plus faciles à retenir, mais aussi plus faciles à deviner. Les attaques par dictionnaire sont une tactique courante pour tenter de craquer un mot de passe, car l’attaquant a une forte probabilité qu’au moins un compte ait un mot de passe facile à deviner.

Comment fonctionnent les attaques par dictionnaire ?

Les attaques par dictionnaire peuvent être menées en ligne ou hors ligne. Dans une attaque en ligne, l’attaquant essaie différents mots de passe sur une page de connexion. Si les hachages de mots de passe d’un site sont exposés lors d’une violation de données, un attaquant peut mener une attaque hors ligne consistant à vérifier si différents mots de passe produisent un hachage correspondant à celui du compte d’un utilisateur.

Dans les deux types d’attaques, l’attaquant passe en revue chaque mot de son dictionnaire de mots de passe. Ces attaques sont faciles à automatiser, de sorte que — dans une attaque hors ligne — un ordinateur peut essayer tous les mots de la langue anglaise en quelques secondes.
En raison des exigences de complexité des mots de passe, la plupart des mots de passe ne se limitent pas à un mot du dictionnaire; ils comportent aussi des majuscules, des chiffres et des symboles. Les cybercriminels le savent, et les programmes d’attaque par dictionnaire essaient différentes variantes de chaque mot de passe potentiel. Bien que cela ralentisse légèrement l’attaque, la différence est négligeable et n’apporte que peu de sécurité supplémentaire.

Si un attaquant cible un utilisateur ou un site Web en particulier, il peut adapter son dictionnaire de mots de passe à la cible. Par exemple, un attaquant peut inclure les noms des membres de la famille, des amis et des animaux de compagnie dans une liste de mots de passe. Il peut aussi intégrer ou prioriser des mots associés au site, comme des noms d’équipes pour un site à vocation sportive. Cela améliore ses chances de succès si le mot de passe n’est pas un véritable mot du dictionnaire.

Si une attaque par dictionnaire échoue pour un compte, l’attaquant dispose de quelques options. Il peut passer à un autre mot de passe plus facile à craquer. Il peut aussi passer à une recherche de mot de passe par force brute ou chercher un autre moyen de découvrir le mot de passe (comme une attaque d’hameçonnage).

Conclusion

Les attaques par dictionnaire tentent de deviner des mots de passe fondés sur des mots ou des expressions courants. Se protéger contre une attaque par dictionnaire est aussi simple que d’utiliser un mot de passe robuste.

Activer l’authentification multifacteur (MFA) offre une protection supplémentaire contre la devinette de mots de passe et les attaques semblables en forçant l’attaquant à accéder à plusieurs facteurs d’authentification. Pour une sécurité encore plus grande, les organisations peuvent mettre en place une authentification sans mot de passe fondée sur la biométrie, qui protège contre les attaques d’hameçonnage ainsi que contre les attaques exploitant les mots de passe faibles.

Howard Poston



Howard Poston est rédacteur, auteur et concepteur de cours possédant de l’expérience en cybersécurité et en sécurité des chaînes de blocs, en cryptographie et en analyse de maliciels. Il détient une maîtrise en cyberopérations, cumule une décennie d’expérience en cybersécurité et compte plus de cinq ans d’expérience à titre de consultant indépendant.