Quand un mot de passe est dérobé chez un service, il est rare qu’il n’ait servi que là. Il rejoint une liste, et la liste est essayée partout : c’est le principe du credential stuffing.
Le nom dit exactement ce que fait la manœuvre — credential stuffing, littéralement le bourrage d’identifiants. C’est aussi la raison pour laquelle une fuite survenue il y a des années sur un site que vous aviez oublié peut se présenter aujourd’hui sur votre messagerie.
Cet article explique ce mécanisme et les autres attaques qui gagnent en efficacité quand les mots de passe se ressemblent. C’est le complément, du côté des menaces, de la recommandation « un mot de passe différent pour chaque compte ».
Une précision utile : on explique ici comment fonctionnent les attaques du point de vue des personnes qui les subissent, pour les reconnaître et s’en protéger. Ce ne sont pas des instructions opérationnelles.
Scénario de départ
Il y a des années, vous avez créé un compte sur un service en ligne pour un achat occasionnel. Vous avez utilisé le mot de passe qui sert encore aujourd’hui à votre messagerie.
Ce service subit une fuite de données. Son fichier d’utilisateurs — adresses de courriel et mots de passe — se met à circuler.
À partir de ce moment, votre mot de passe n’est plus une information qui vous appartient : c’est une donnée dans une liste. Et ces listes, on les essaie.
Pourquoi des mots de passe identiques ou ressemblants augmentent le risque
Toutes les attaques qui suivent ont un point commun : elles n’ont pas à deviner, elles ont seulement à réessayer.
Avec des mots de passe différents, un identifiant dérobé vaut pour un seul compte. Avec des mots de passe identiques, il vaut pour tous ceux où il a servi. Avec des mots de passe ressemblants, il vaut presque autant : si le schéma se devine, un programme génère les variantes tout seul.
1. Credential stuffing
En termes simples. Quelqu’un prend des couples d’adresses et de mots de passe déjà dérobés ailleurs et les essaie, de façon automatique, sur de nombreux services différents.
Comment cela fonctionne. Les listes d’identifiants circulent après les fuites. Des programmes automatiques les essaient sur des dizaines ou des centaines de sites fréquentés. Le taux de réussite par couple est faible, mais sur des millions de tentatives le rendement reste élevé.
Pourquoi la réutilisation rend cela efficace. C’est littéralement l’attaque que la réutilisation rend possible : sans mots de passe partagés, il n’y aurait rien à réessayer.
Impacts possibles. Accès à la messagerie, au stockage en ligne, aux réseaux sociaux, au commerce en ligne ; à partir de là, accès à tout ce qui se récupère par le courrier.
Signaux d’attention. Notifications de connexion depuis des lieux inhabituels, alertes de mot de passe exposé, tentatives de connexion sur des services que vous n’utilisez plus depuis longtemps.
Comment s’en protéger. Des mots de passe uniques, un gestionnaire de mots de passe, une authentification multifacteur. Ce second facteur arrête l’attaque même quand le mot de passe est correct.
2. Prise de contrôle du compte
En termes simples. La personne qui est entrée ne se contente pas de regarder : elle change les données qui servent à garder la main, et vous en exclut.
Comment cela fonctionne. Après la connexion, l’adresse de secours, le numéro de téléphone et le mot de passe sont modifiés. Parfois un transfert automatique des messages est activé, de sorte que l’accès se poursuit même après un changement de mot de passe de votre part.
Pourquoi la réutilisation rend cela plus probable. Parce que l’accès initial est plus facile à obtenir, et parce qu’un mot de passe partagé permet de répéter l’opération sur plusieurs comptes dans la même période.
Impacts possibles. Perte définitive du compte, usage de votre identité auprès de tiers, exposition d’archives personnelles et professionnelles.
Signaux d’attention. Bon mot de passe refusé, confirmations de modification non demandées, règles de transfert que vous n’avez pas créées, contacts qui signalent des messages anormaux.
Comment s’en protéger. Un second facteur, une vérification régulière des données de récupération, la révocation des sessions actives, de l’attention aux courriels de confirmation de modification.
3. Essai massif de mots de passe courants
En termes simples. L’inverse du credential stuffing : au lieu d’essayer de nombreux mots de passe sur un compte, on essaie un mot de passe très courant sur un très grand nombre de comptes.
Comment cela fonctionne. On part de mots de passe répandus — une saison suivie de l’année, des noms de villes, des suites de touches — et on les essaie une seule fois sur un grand nombre de personnes. En essayant peu pour chacune, on évite les blocages automatiques.
Pourquoi la réutilisation rend cela plus probable. Les mots de passe réutilisés tendent à être ceux qui sont « faciles à retenir », c’est-à-dire justement les plus présents dans les listes de combinaisons courantes.
Impacts possibles. Des connexions à des comptes professionnels et personnels ; dans les organisations, un point d’entrée vers les systèmes internes.
Signaux d’attention. Des tentatives échouées isolées, des demandes de vérification inattendues, des blocages temporaires du compte.
Comment s’en protéger. Des mots de passe longs et peu courants — les phrases de passe (passphrases) sont efficaces précisément ici — et un second facteur.
4. Tentatives systématiques (brute force)
En termes simples. Le cassage de mot de passe (brute force) consiste à essayer de nombreuses combinaisons jusqu’à ce que l’une fonctionne.
Comment cela fonctionne. Contre un service bien configuré, c’est peu efficace, parce que les tentatives sont limitées ou bloquées. Cela devient réaliste quand le mot de passe est court ou prévisible, ou quand l’essai porte sur un fichier dérobé et non sur le service en ligne.
Pourquoi la réutilisation compte. Un mot de passe court utilisé partout, une fois reconstitué, ouvre tout d’un coup.
Impacts possibles. Prise de contrôle de comptes protégés par des mots de passe faibles, surtout les plus anciens.
Signaux d’attention. De nombreuses tentatives échouées, des vérifications supplémentaires demandées, des blocages répétés.
Comment s’en protéger. La longueur avant tout : une phrase de passe de quatre ou cinq mots rend ce type de tentative impraticable. Ensuite, un second facteur.
5. Hameçonnage (phishing)
En termes simples. Un message qui paraît authentique vous conduit sur une page imitant un service réel, où vous saisissez votre mot de passe et le remettez à la personne qui a construit la page.
Comment cela fonctionne. Le message arrive par courriel, par SMS ou par messagerie instantanée. Il joue sur l’urgence — « votre compte va être suspendu », « confirmez le paiement » — ou sur quelque chose que vous attendiez réellement, comme une livraison.
Pourquoi la réutilisation rend cela plus dangereux. Un mot de passe obtenu par hameçonnage n’ouvre pas un compte : il ouvre tous ceux où vous l’avez utilisé.
Impacts possibles. Vol immédiat des identifiants ; si la fausse page demande aussi le code du second facteur, l’attaque peut se poursuivre.
Signaux d’attention. Une urgence injustifiée, une adresse d’expéditeur qui ne correspond pas, des adresses web légèrement différentes des officielles, des demandes d’identifiants par message.
Comment s’en protéger. Ne vous connectez jamais depuis les liens reçus : ouvrez le service par son adresse habituelle ou par son application. Un gestionnaire de mots de passe aide aussi ici, parce qu’il ne remplit pas le formulaire sur un site qui n’est pas celui enregistré. Les clés d’accès (passkey) réduisent le problème à la racine.
En termes simples. Ce n’est pas le système qui est attaqué : c’est une personne que l’on convainc d’accorder l’accès.
Comment cela fonctionne. Un appel de « l’assistance », un message d’un collègue, une demande plausible dans un moment de précipitation. Les informations publiques présentes sur les profils des réseaux sociaux rendent la demande crédible.
Pourquoi la réutilisation compte. Les mots de passe construits sur des données personnelles — prénoms, dates, lieux — sont précisément ceux que l’on reconstitue avec les informations qu’une personne laisse en circulation.
Impacts possibles. Remise volontaire d’identifiants ou de codes, autorisation d’accès, exécution d’opérations pour le compte de quelqu’un d’autre.
Signaux d’attention. L’urgence, la demande de confidentialité, des questions sur des données personnelles, une pression pour ne pas vérifier.
Comment s’en protéger. Vérifiez toujours sur un canal différent de celui de la demande. Aucun service légitime ne demande le mot de passe ni un code de second facteur. N’utilisez pas d’informations personnelles dans vos mots de passe.
7. Fraude par la messagerie professionnelle (Business Email Compromise)
En termes simples. La messagerie professionnelle de quelqu’un sert à demander des paiements ou des modifications de coordonnées bancaires à des collègues, des clients ou des fournisseurs.
Comment cela fonctionne. Après l’accès à la boîte, les conversations sont observées pour saisir le ton, les fournisseurs et les échéances. Puis la demande arrive : un changement d’IBAN, un paiement urgent, une facture actualisée. Elle est crédible parce qu’elle s’appuie sur le contexte réel.
Pourquoi la réutilisation rend cela plus probable. Si le mot de passe de la messagerie professionnelle est celui utilisé sur des services personnels, n’importe quelle fuite suffit à obtenir l’accès initial.
Impacts possibles. Des pertes financières parfois importantes, une atteinte à la confiance des clients et des fournisseurs, des litiges.
Signaux d’attention. Des demandes de paiement urgentes, des changements de coordonnées bancaires, un ton légèrement différent de l’habitude, une insistance à ne pas vérifier par téléphone.
Comment s’en protéger. Un second facteur sur les boîtes professionnelles, une vérification téléphonique obligatoire pour tout changement de coordonnées bancaires, une séparation nette entre identifiants personnels et professionnels.
Tableau récapitulatif
| Attaque | Risque principal | Signaux d’attention | Défenses efficaces |
|---|---|---|---|
| Credential stuffing | Mot de passe dérobé réessayé partout | Connexions depuis des lieux inhabituels, alertes de mot de passe exposé | Mots de passe uniques, gestionnaire, second facteur |
| Prise de contrôle du compte | Perte de la maîtrise du compte | Mot de passe refusé, données de récupération modifiées | Second facteur, vérification des données de secours, révocation des sessions |
| Essai de mots de passe courants | Mots de passe communs essayés en masse | Tentatives échouées, vérifications inattendues, blocages | Phrases de passe longues, second facteur |
| Tentatives systématiques | Reconstitution de mots de passe courts | Nombreuses tentatives échouées, blocages répétés | Longueur du mot de passe, second facteur |
| Hameçonnage | Remise du mot de passe à un faux site | Urgence, adresses proches mais pas identiques | Connexion depuis les adresses officielles, gestionnaire, clés d’accès |
| Manipulation psychosociale | Accès obtenu en convainquant une personne | Demandes inhabituelles, pression, confidentialité | Vérification sur un canal différent, second facteur |
| Fraude par messagerie professionnelle | Fraudes financières en votre nom | Changements d’IBAN, paiements urgents | Second facteur, vérification téléphonique des paiements, identifiants séparés |
Ce que ces attaques ont en commun
Sept attaques différentes, trois défenses qui valent pour presque toutes :
- Des mots de passe uniques — ils retirent à l’attaquant la possibilité de réutiliser ce qu’il détient déjà.
- Une authentification multifacteur — elle fonctionne même quand le mot de passe a déjà été obtenu.
- Une vérification sur un autre canal — elle désamorce l’hameçonnage, la manipulation psychosociale et la fraude par messagerie professionnelle, qui reposent toutes sur la précipitation.
Ce ne sont pas des mesures avancées. Ce sont les trois premières choses que l’on peut faire, et elles couvrent la plupart des cas réels.
Checklist de protection
- ☐ Aucun mot de passe répété ni construit par variation
- ☐ Des phrases de passe longues à la place de mots courts avec des symboles
- ☐ Un gestionnaire de mots de passe en service
- ☐ Un second facteur actif sur le courriel, la banque, le stockage en ligne et les comptes professionnels
- ☐ Les codes de secours du second facteur conservés dans un endroit sûr
- ☐ Une connexion aux services toujours par l’adresse officielle, jamais par les liens des messages
- ☐ Tout changement de coordonnées bancaires vérifié par téléphone
- ☐ Une vérification régulière des connexions, des appareils et des applications liées
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre que ces attaques ne visent pas la personne, mais qu’elles sont automatiques et à grande échelle |
| Compétences | Reconnaître le mécanisme de chaque attaque à partir de ses signaux |
| Comportements sûrs | Vérifier avant d’agir, surtout lorsque quelqu’un met la pression |
Niveau de référence : FL2 — Initié, avec des éléments de FL3 — Autonome dans la partie consacrée à la fraude par messagerie professionnelle et à la manipulation psychosociale. Pour situer le vôtre, l’auto-évaluation de la résilience numérique donne un repère.
Conclusion
Les attaques décrites ici ne demandent pas de compétences extraordinaires aux personnes qui les mènent, et elles ne vous visent pas en particulier. Elles fonctionnent à grande échelle, et elles trouvent un terrain là où les mêmes identifiants se répètent.
C’est pour cela que la défense la plus efficace contre le credential stuffing n’est pas technique mais organisationnelle : un mot de passe différent pour chaque compte, et un second facteur là où il est utile.
Question de réflexion. Si l’un de vos mots de passe apparaissait demain dans une liste publique, sauriez-vous dire sur combien de services il reste valable ?
Contenus liés
- Un mot de passe différent pour chaque compte — la recommandation de référence, liée plus haut dans l’introduction
- Signes d’un compte compromis — les indicateurs que ces attaques laissent derrière elles
- Outils pour gérer les mots de passe — les moyens qui les rendent inefficaces
- Conséquences d’un mot de passe volé — ce qu’elles entraînent quand elles réussissent
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




