Le credential stuffing est une technique d’attaque qui consiste à tester automatiquement des identifiants (email / mot de passe) volés sur de nombreux services en ligne, en exploitant le fait que les utilisateurs réutilisent souvent les mêmes mots de passe, dans le cadre d’une cyberattaque.
Rôle et fonctionnement
Les attaquants utilisent des bases de données issues de fuites de données et des outils automatisés (bots) pour tenter des connexions massives sur différents sites. Ces attaques s’appuient souvent sur des incidents de type vol de données massif, permettant de récupérer des identifiants réutilisés sur plusieurs services.
Si les identifiants sont valides, ils permettent de prendre le contrôle des comptes sans avoir besoin de pirater directement le service, ce qui constitue une forme d’élévation des privilèges ou d’accès non autorisé.
Qui est concerné ?
Toutes les plateformes disposant de comptes utilisateurs sont concernées, ainsi que tous les internautes. Les services en ligne, e-commerce, banques et réseaux sociaux sont des cibles privilégiées, en particulier lorsque l’authentification multi-facteurs n’est pas activée.