Boîte de réception
Sécurité e-mail

Une fuite, plusieurs connexions

Credential stuffing et comptes e-mail : comment une fuite se propage

Le credential stuffing teste automatiquement des couples identifiant-mot de passe volés sur d'autres services ; la réutilisation du mot de passe transforme une fuite locale en risque multi-comptes.

9 min de lecture

Un site peut ne jamais avoir été piraté et accepter pourtant un identifiant déjà volé ailleurs. Quand la même adresse e-mail et le même mot de passe sont réutilisés, les attaquants peuvent automatiser leurs essais sur de nombreux services.

La chaîne de l'attaque

  1. 1

    Un couple est exposé

    Une fuite, un phishing ou un autre vol révèle une adresse et un mot de passe.

  2. 2

    Les identifiants sont regroupés

    Des listes importantes permettent l'automatisation.

  3. 3

    Les mêmes couples sont testés ailleurs

    Un compte secondaire peut accepter exactement les mêmes identifiants.

  4. 4

    Les accès valides sont exploités

    L'attaquant peut lire, acheter, modifier la récupération ou revendre l'accès.

Credential stuffing et attaques voisines

AttaquePoint de départMéthode
Credential stuffingCouple réel déjà voléMême couple sur plusieurs services
Password sprayingQuelques mots de passe probablesPeu de mots de passe sur beaucoup de comptes
Brute forcePas de mot de passe confirméNombreuses tentatives
PhishingContexte ou contactTromper l'utilisateur pour obtenir l'accès

Casser la chaîne de réutilisation

  • Un mot de passe unique par compte important.
  • Un gestionnaire de mots de passe si nécessaire.
  • Remplacement immédiat des mots de passe réutilisés après une fuite.
  • MFA ou passkey lorsque disponible.
  • Attention aux alertes de connexion et de réinitialisation inattendues.

Le credential stuffing fonctionne quand un identifiant volé reste valable ailleurs. Les mots de passe uniques empêchent une fuite sur un service de devenir une clé pour plusieurs comptes.

Replacez cette menace dans son contexte

Sources et lectures complémentaires

Besoin d’une boîte séparée pour une interaction courte ?

Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.

Créer un e-mail temporaire

Guides de sécurité associés