Commencer gratuitement
Cyberattaque / Ronan Mahony / 14 déc. 2023

La pulvérisation de mots de passe : renforcer l'authentification et la sécurité des utilisateurs

Password Spraying: Strengthening Authentication and User Security

Même si de nombreux services en ligne ont haussé la barre en exigeant des utilisateurs qu'ils créent des mots de passe robustes, les acteurs malveillants réussissent fréquemment à pirater des comptes au moyen d'attaques fondées sur les mots de passe. La pulvérisation de mots de passe est l'une de ces attaques : elle vise furtivement un vaste bassin d'utilisateurs à l'aide d'un jeu restreint de mots de passe couramment utilisés. Cet article plonge au cœur de la pulvérisation de mots de passe en exposant ses mécanismes, en citant des exemples et des statistiques qui illustrent l'ampleur de la menace et, surtout, en présentant les stratégies et les outils permettant de renforcer votre authentification et la sécurité de vos utilisateurs face à cette attaque.

Qu'est-ce que la pulvérisation de mots de passe ?

La pulvérisation de mots de passe est un type de cyberattaque où un attaquant essaie quelques mots de passe courants (comme password123, qwerty ou 111111) contre un grand nombre de noms d'utilisateur ou de comptes. Plutôt que d'essayer de nombreux mots de passe contre un seul utilisateur (ce qui risquerait de déclencher des verrouillages de compte), la pulvérisation de mots de passe consiste à essayer quelques mots de passe courants ou soigneusement choisis contre de nombreux utilisateurs. Essentiellement, les pirates parient sur la probabilité qu'une personne, dans ce vaste ensemble d'utilisateurs ciblés, utilise l'un de ces mots de passe faibles ou répandus.

Il importe de ne pas confondre la pulvérisation de mots de passe avec d'autres tentatives de piratage de comptes axées sur les mots de passe, comme les attaques par force brute ou le bourrage d'identifiants.

  • Dans une attaque par force brute, l'attaquant tente de deviner un mot de passe en essayant toutes les combinaisons de caractères possibles jusqu'à ce qu'il trouve la bonne.
  • Les attaques par bourrage d'identifiants exploitent des noms d'utilisateur et des mots de passe déjà divulgués : l'attaquant prend ces identifiants connus et les essaie sur d'autres sites ou services, en espérant que certaines personnes réutilisent leurs identifiants sur plusieurs comptes. Cette réutilisation est très répandue : jusqu'à 32 pour cent des internautes réemploient le même mot de passe sur 5 à 10 sites Web et applications.

En octobre 2021, Microsoft a averti que plus du tiers des compromissions de comptes découlent d'attaques par pulvérisation de mots de passe. Ironie du sort, Microsoft a dû prévenir les utilisateurs de son service Exchange Online un an plus tard que bon nombre d'entre eux étaient visés avec succès par des attaques de pulvérisation de mots de passe (l'entreprise a depuis désactivé l'authentification de base qui reposait uniquement sur les mots de passe).

Les mécanismes d'une attaque par pulvérisation de mots de passe

Maintenant que vous disposez de ces notions générales sur la pulvérisation de mots de passe, examinons plus en profondeur les mécanismes d'une attaque typique.

Repérer les cibles : n'importe quel grand groupe d'utilisateurs fait l'affaire. Il s'agit souvent d'une entreprise comptant des milliers d'employés ou d'une plateforme ou d'un service comptant des centaines de milliers d'utilisateurs. Les acteurs malveillants peuvent récolter facilement les noms d'utilisateur lorsque ceux-ci correspondent à l'adresse courriel de la personne. Parmi les autres moyens de récolter des noms d'utilisateur figurent les brèches de données antérieures, les techniques d'énumération sur les plateformes ou l'ingénierie sociale.

Dresser une liste de mots de passe à essayer : le pirate dresse ensuite une liste de mots de passe courants ou fréquemment utilisés. Cette liste peut provenir de brèches de données antérieures, mais elle est habituellement tirée de listes de mots de passe répandus librement accessibles en ligne. Les pirates adaptent généralement ces mots de passe en fonction de la politique de complexité de l'application ou du service qu'ils ciblent.

Lancer l'attaque : à cette étape, la seule des attaques par pulvérisation de mots de passe qui comporte un tant soit peu de technique, l'attaquant utilise un script automatisé ou un outil pour essayer la liste de mots de passe courants contre chaque nom d'utilisateur ciblé. Cette étape suppose généralement de limiter les tentatives de connexion afin d'éviter les verrouillages de compte.

Analyser les résultats : après la première pulvérisation, l'attaquant examine les comptes auxquels il a réussi à accéder. Les connexions réussies signifient qu'il détient désormais l'accès à ces comptes et qu'il peut les exploiter davantage selon ses objectifs (vol de données, installation d'un rançongiciel, poursuite de l'ingénierie sociale, etc.).

La pulvérisation de mots de passe n'est pas particulièrement complexe sur le plan technique ; l'aspect le plus élaboré est sans doute d'échapper à la détection lors des tentatives de connexion. Une méthode pour passer inaperçu consiste à ralentir l'attaque en espaçant les tentatives de connexion sur des heures, des jours, voire des semaines, afin de se fondre dans le trafic normal.

Les acteurs malveillants peuvent aussi utiliser plusieurs adresses IP ou un botnet pour répartir les tentatives de connexion, ce qui complique la tâche des systèmes de détection et de prévention d'intrusion qui cherchent à repérer un schéma ou une source malveillante unique. Après avoir obtenu l'accès au compte d'un utilisateur, les attaquants avisés évitent d'apporter des changements immédiats et visibles. Ils préfèrent créer des portes dérobées, étudier les habitudes internes et planifier des actions qui n'attirent pas l'attention.

Pulvérisation de mots de passe et bourrage d'identifiants

La pulvérisation de mots de passe et le bourrage d'identifiants comptent parmi les attaques de compromission de comptes les plus courantes ; il vaut donc la peine de les comparer plus en détail.

Une bonne façon de saisir la différence entre la pulvérisation de mots de passe et le bourrage d'identifiants réside dans l'approche. La pulvérisation de mots de passe est une approche à grands traits, puisque les attaquants prennent quelques mots de passe répandus et les essaient sur de nombreux comptes. Le bourrage d'identifiants est plus ciblé : il utilise des paires nom d'utilisateur-mot de passe connues (habituellement obtenues lors de brèches antérieures) et les teste sur des plateformes ou des services précis.

Une autre façon utile d'opposer ces deux formes de piratage de comptes concerne la source des données. Lorsque vous comparez le bourrage d'identifiants et la pulvérisation de mots de passe, rappelez-vous que le premier s'appuie sur des identifiants dérobés lors de brèches antérieures, tandis que la seconde s'appuie sur la connaissance des mots de passe courants et faibles.

Enfin, l'objectif principal du bourrage d'identifiants est de tirer parti de l'habitude qu'ont les utilisateurs de réemployer leurs mots de passe sur plusieurs plateformes. L'objectif premier de la pulvérisation de mots de passe est de repérer les comptes protégés par des mots de passe faibles.

Les conséquences d'une attaque par pulvérisation de mots de passe réussie

Comme toute attaque qui parvient à s'infiltrer dans le compte d'un utilisateur, une attaque par pulvérisation de mots de passe réussie peut entraîner une cascade de conséquences pour votre entreprise. Ces répercussions vont des impacts opérationnels immédiats aux préjudices financiers et réputationnels à long terme.

  • Accès non autorisé : la conséquence la plus directe d'une attaque par pulvérisation de mots de passe est l'accès non autorisé à des comptes d'utilisateurs. Cet accès peut permettre aux attaquants de consulter, de dérober ou de manipuler des données sensibles, selon les privilèges associés aux comptes compromis ou selon la capacité des pirates à élever leurs privilèges.
  • Brèches de données : une fois qu'ils ont accès aux systèmes internes, les attaquants peuvent finir par exfiltrer des renseignements confidentiels, notamment de la propriété intellectuelle, des données sur le personnel, des données clients et des dossiers financiers. Ce type de brèche entraîne régulièrement des sanctions financières importantes en vertu des réglementations modernes sur la protection des renseignements personnels.
  • Autres pertes financières : au-delà des amendes potentielles, vous pourriez subir un vol direct si les attaquants accèdent à des comptes financiers ou à des systèmes de paiement. Des coûts peuvent aussi découler des efforts de correction, notamment la réparation des systèmes, l'analyse judiciaire et le renforcement des mesures de sécurité.
  • Atteinte à la réputation : la divulgation publique d'un incident de sécurité, surtout d'un incident qui aurait pu être évité grâce à de meilleures politiques de mots de passe, peut nuire considérablement à la réputation d'une entreprise. Les clients, les parties prenantes et les partenaires risquent de perdre confiance en la capacité de l'organisation à protéger adéquatement les données.
  • Perturbation des activités : les attaquants qui accèdent au compte d'un utilisateur ne se contentent pas nécessairement de voler de l'information ; ils peuvent aussi perturber des services d'affaires importants. Ils pourraient par exemple déployer un rançongiciel et rendre des systèmes critiques inutilisables, provoquant des interruptions de service et, potentiellement, des pertes de revenus ou des problèmes de continuité des activités.

Illustration éloquente des conséquences des attaques par pulvérisation de mots de passe : un groupe malveillant soutenu par l'Iran a dérobé des données sensibles à des organisations américaines des secteurs de la défense, des satellites et de la pharmaceutique. Les attaques se sont déroulées entre février et juillet 2023, et elles démontrent que la pulvérisation de mots de passe menace même les secteurs les plus rigoureusement protégés. Le fait qu'un groupe malveillant avancé y ait eu recours montre aussi que des acteurs techniquement chevronnés ne boudent pas une attaque qui semble pourtant peu susceptible de réussir.

Renforcer l'authentification contre la pulvérisation de mots de passe

Les stratégies de renforcement de l'authentification contre la pulvérisation de mots de passe peuvent s'appliquer tant à l'échelle individuelle qu'à celle de l'entreprise.

Pour les utilisateurs

Encouragez l'utilisation de mots de passe longs et complexes qui combinent des majuscules, des minuscules, des chiffres et des caractères spéciaux. Les phrases de passe, soit des suites plus longues de mots ou de lettres, peuvent aussi être efficaces et faciles à retenir. Les mots de passe comme « Password123 », « letmein » ou « welcome1 » sont souvent les premiers essayés lors des attaques par pulvérisation. Il est essentiel d'utiliser des mots de passe uniques et moins prévisibles.

Même si un mot de passe est compromis, l'authentification multifacteur (MFA) peut empêcher un accès non autorisé en exigeant une étape de vérification supplémentaire, comme un code provenant d'une application mobile ou d'un jeton matériel. Mais cette protection ne sert à rien si les utilisateurs n'en comprennent pas l'importance et ne l'activent pas sur leurs comptes.

Pour les entreprises

Appliquez des politiques de mots de passe robustes qui exigent des changements réguliers, interdisent la réutilisation d'anciens mots de passe et imposent un niveau minimal de complexité. Des séances de formation régulières peuvent sensibiliser le personnel à la menace que représente la pulvérisation de mots de passe et à l'importance de respecter votre politique.

Utilisez des systèmes et des outils de sécurité pour détecter les schémas de connexion inhabituels ou les tentatives de connexion multiples réparties sur divers comptes, signes possibles d'une attaque par pulvérisation. Et n'oubliez pas de mettre en place un mécanisme de MFA pour les connexions des utilisateurs aux services d'affaires comme les réseaux privés virtuels et le protocole de bureau à distance.

Les avancées en matière d'authentification recèlent un grand potentiel pour contrer la menace de la pulvérisation de mots de passe. Les empreintes digitales, la reconnaissance faciale et le balayage de l'iris offrent des méthodes d'authentification personnalisées, et elles sont de plus en plus intégrées aux appareils et aux systèmes pour ajouter une couche de sécurité.

Les jetons physiques qui génèrent des codes à usage unique ou qui lisent les empreintes digitales constituent un solide second facteur en MFA, ce qui complique l'accès pour les attaquants dépourvus de l'appareil physique. Multi-Pass de KZero Passwordless est un exemple de jeton physique se présentant comme un laissez-passer biométrique universel servant à authentifier employés et clients. Une seule carte conserve un gabarit d'empreinte digitale biométrique non réversible : les utilisateurs peuvent y authentifier leur empreinte pour accéder à des environnements TI numériques, distants et physiques.

L'authentification fondée sur le risque est une autre option : elle ajuste le processus d'authentification selon le niveau de risque de l'utilisateur ou de la transaction. Par exemple, une connexion depuis un lieu inhabituel peut déclencher des vérifications de sécurité supplémentaires.

Des exemples récents

Outre les quelques cas déjà évoqués, voici d'autres exemples récents d'attaques par pulvérisation de mots de passe.

La brèche de FastCompany

Une brèche de septembre 2022 touchant le magazine d'affaires FastCompany découlait d'une attaque par pulvérisation de mots de passe : les acteurs malveillants ont tenté de se connecter avec le mot de passe pizza123 sur plusieurs comptes WordPress du magazine. La tactique a fonctionné et les pirates ont poussé des notifications obscènes aux abonnés Apple du magazine, ternissant la réputation de la marque.

Citrix

Citrix a aussi fait les frais de pirates iraniens menant des attaques par pulvérisation de mots de passe. En 2019, des pirates ont dérobé des rapports, des plans et des documents d'affaires en s'introduisant dans des comptes d'utilisateurs internes de Citrix, sans recourir à rien de plus complexe que des tactiques de pulvérisation de mots de passe.

Cas d'usage : mettre en place des mesures d'authentification efficaces

Une étude de cas a montré que la banque BNP Paribas a économisé 778 000 $ en mettant en œuvre la MFA. La banque a déployé la MFA sur plus de 160 systèmes et applications critiques.

L'utilité de la MFA tient au fait que, même si un attaquant devine correctement un mot de passe lors d'une attaque par pulvérisation, il lui faudrait encore le second facteur (comme un code unique envoyé au téléphone de l'utilisateur) pour obtenir l'accès, ce qui rend l'intrusion nettement plus ardue.

Les solutions CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) sont elles aussi utiles pour renforcer l'authentification. Ces CAPTCHA soumettent les utilisateurs à des tâches faciles pour les humains, mais difficiles pour les robots : reconnaître des objets dans des images, assembler des casse-tête ou déchiffrer un texte déformé. En exigeant la résolution d'un CAPTCHA après un certain nombre de tentatives de connexion, on peut efficacement stopper les outils automatisés de pulvérisation de mots de passe, puisqu'ils ne parviennent généralement pas à résoudre les CAPTCHA.

La limitation de débit constitue une autre couche de défense : elle restreint le nombre de tentatives de connexion autorisées depuis une adresse IP ou un compte d'utilisateur donné pendant une période déterminée. En freinant le nombre de tentatives possibles, la limitation de débit peut rendre la pulvérisation de mots de passe impraticable ou allonger à ce point la durée de l'attaque qu'elle en devient irréalisable.

Conclusion

La pulvérisation de mots de passe est une cyberattaque redoutable qui demeure une menace persistante pour les entreprises, dont bon nombre s'en remettent encore aux mots de passe pour authentifier les utilisateurs qui se connectent à leurs applications et à leurs systèmes. Même si beaucoup de grandes entreprises imposent des exigences de complexité plus strictes qu'auparavant, les attaques par pulvérisation de mots de passe peuvent encore porter leurs fruits.

Et comme des acteurs étatiques iraniens y ont eu recours avec succès aussi récemment qu'en 2023, il ne vaut pas la peine d'écarter ou d'ignorer la possibilité que cela se produise dans votre entreprise. Négliger cette menace peut entraîner de graves conséquences, allant des brèches de données à d'importantes perturbations des activités.

En adoptant de façon proactive des méthodes d'authentification avancées comme l'authentification multifacteur (MFA) et en sensibilisant régulièrement vos utilisateurs à l'importance de mots de passe uniques et robustes, vous pouvez réduire considérablement le risque que représentent les attaques par pulvérisation. Mieux encore : délaisser les mots de passe au profit de méthodes d'authentification plus avancées, comme la biométrie, peut renforcer davantage votre résilience face à la compromission de comptes.

Multi-Pass de KZero Passwordless vous aide à abandonner en douceur les mots de passe au profit de l'authentification par empreinte digitale. Notre carte à puce permet de se connecter à distance, aux services numériques et aux postes de travail physiques. Découvrez l'avenir de l'authentification.

Essayez Multi-Pass.

Ronan Mahony



Ronan Mahony est un rédacteur de contenu chevronné spécialisé en cybersécurité. Doué pour vulgariser des sujets complexes en billets de blogue et en articles captivants et instructifs, Ronan s'emploie à rendre la cybersécurité accessible à un plus vaste public.