Une fuite, plusieurs connexions
Credential stuffing et comptes e-mail : comment une fuite se propage
Le credential stuffing teste automatiquement des couples identifiant-mot de passe volés sur d'autres services ; la réutilisation du mot de passe transforme une fuite locale en risque multi-comptes.
Un site peut ne jamais avoir été piraté et accepter pourtant un identifiant déjà volé ailleurs. Quand la même adresse e-mail et le même mot de passe sont réutilisés, les attaquants peuvent automatiser leurs essais sur de nombreux services.
La chaîne de l'attaque
- 1
Un couple est exposé
Une fuite, un phishing ou un autre vol révèle une adresse et un mot de passe.
- 2
Les identifiants sont regroupés
Des listes importantes permettent l'automatisation.
- 3
Les mêmes couples sont testés ailleurs
Un compte secondaire peut accepter exactement les mêmes identifiants.
- 4
Les accès valides sont exploités
L'attaquant peut lire, acheter, modifier la récupération ou revendre l'accès.
Credential stuffing et attaques voisines
| Attaque | Point de départ | Méthode |
|---|---|---|
| Credential stuffing | Couple réel déjà volé | Même couple sur plusieurs services |
| Password spraying | Quelques mots de passe probables | Peu de mots de passe sur beaucoup de comptes |
| Brute force | Pas de mot de passe confirmé | Nombreuses tentatives |
| Phishing | Contexte ou contact | Tromper l'utilisateur pour obtenir l'accès |
Casser la chaîne de réutilisation
- Un mot de passe unique par compte important.
- Un gestionnaire de mots de passe si nécessaire.
- Remplacement immédiat des mots de passe réutilisés après une fuite.
- MFA ou passkey lorsque disponible.
- Attention aux alertes de connexion et de réinitialisation inattendues.
Le credential stuffing fonctionne quand un identifiant volé reste valable ailleurs. Les mots de passe uniques empêchent une fuite sur un service de devenir une clé pour plusieurs comptes.
Replacez cette menace dans son contexte
Sources et lectures complémentaires
Besoin d’une boîte séparée pour une interaction courte ?
Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.
Créer un e-mail temporaire