Définition du bourrage d'identifiants (credential stuffing)
Qu’est-ce que le bourrage d’identifiants ?
Beaucoup de gens utilisent des mots de passe faibles ou réutilisent le même mot de passe pour plusieurs comptes différents, ce qui mine la sécurité que les mots de passe procurent pour l’authentification des utilisateurs. Les attaques par bourrage d’identifiants tirent parti de cette réalité en tentant d’utiliser des mots de passe courants ou un mot de passe exposé lors d’une violation de données pour se connecter aux autres comptes d’un utilisateur.
Comment fonctionne le bourrage d’identifiants ?
Les systèmes d’authentification par mot de passe reposent sur l’hypothèse qu’un utilisateur possède un mot de passe unique, long et aléatoire pour chacun de ses comptes en ligne. Cela force un attaquant à effectuer une recherche par force brute pour le mot de passe de chaque compte et, si ce mot de passe est suffisamment long, une telle attaque devient rapidement irréalisable.
Toutefois, la plupart des gens ne suivent pas les pratiques exemplaires en matière de sécurité des mots de passe. Ils utilisent des mots de passe plus courts ou plus faibles, faciles à retenir, ou réutilisent le même mot de passe pour plusieurs comptes différents.
Le bourrage d’identifiants est une attaque automatisée qui tire parti de ces erreurs de sécurité des mots de passe. Les cybercriminels rassemblent des listes de mots de passe faibles ou de mots de passe exposés lors de violations de données et vendus sur le dark web.
Des robots automatisés utilisent ces listes de mots de passe pour repérer les comptes potentiellement vulnérables. Chaque robot reçoit une liste de comptes et de mots de passe potentiels pour divers sites. Le robot tente ensuite de se connecter au compte d’un utilisateur avec le mot de passe fourni. S’il réussit, l’attaquant a alors accès au compte de l’utilisateur.
Les attaques par bourrage d’identifiants sont couramment menées par des réseaux de zombies (botnets), composés de nombreuses machines compromises (généralement des appareils IdO). L’utilisation d’un réseau distribué de robots peut accélérer le processus de vérification des mots de passe potentiels et rend plus difficile pour un site la détection et le blocage des tentatives de connexion malveillantes.
Se protéger contre les attaques par bourrage d’identifiants
Une attaque par bourrage d’identifiants réussie donne à l’attaquant l’accès au compte d’un utilisateur, lequel peut servir à diverses fins malveillantes. Voici quelques pratiques exemplaires pour se protéger contre ce type d’attaques :
- Mots de passe robustes : Si une application utilise un système d’authentification par mot de passe, elle devrait imposer l’utilisation de mots de passe robustes. Les mots de passe devraient être longs, aléatoires et ne pas être réutilisés sur plusieurs sites.
- Authentification multifacteur (MFA) : La MFA exige l’utilisation de deux facteurs d’authentification ou plus pour accéder au compte d’un utilisateur. Cela rend les attaques par bourrage d’identifiants moins efficaces, puisque l’attaquant doit aussi avoir accès aux autres facteurs d’authentification.
- Verrouillage et limitation des tentatives : Les attaques par bourrage d’identifiants reposent sur la capacité de l’attaquant à essayer efficacement plusieurs mots de passe potentiels. Verrouiller les comptes après un certain nombre de tentatives infructueuses ou ralentir les tentatives de connexion peut rendre ces attaques moins efficaces.
- Authentification forte : Le bourrage d’identifiants tire parti de la faible sécurité de l’authentification par mot de passe. Passer à une méthode d’authentification plus sécuritaire — comme la biométrie — peut éliminer les risques de bourrage d’identifiants.
Conclusion
Le bourrage d’identifiants est une attaque courante qui tire parti d’une mauvaise sécurité des mots de passe pour accéder aux comptes des utilisateurs. La menace des attaques par bourrage d’identifiants peut être réduite par la mise en place d’une MFA robuste, ou éliminée complètement en délaissant l’authentification par mot de passe au profit de la biométrie ou de méthodes d’authentification semblables et plus sécuritaires.
Howard Poston
Howard Poston est rédacteur, auteur et concepteur de cours possédant de l’expérience en cybersécurité et en sécurité des chaînes de blocs, en cryptographie et en analyse de maliciels. Il détient une maîtrise en cyberopérations, cumule une décennie d’expérience en cybersécurité et compte plus de cinq ans d’expérience à titre de consultant indépendant.