Le password spraying est une technique d’attaque qui consiste à tester un même mot de passe sur un grand nombre de comptes utilisateurs, afin d’éviter les mécanismes de verrouillage après plusieurs tentatives échouées. Il s’agit d’une forme de cyberattaque ciblant les mécanismes d’authentification.
Rôle et fonctionnement
Contrairement au brute force classique, l’attaquant utilise une liste d’utilisateurs (souvent publique ou obtenue via une fuite de données) et teste quelques mots de passe courants (ex : Password123, Azerty2026). Les tentatives sont espacées pour rester discrètes et contourner les protections. Si un mot de passe correspond, l’attaquant peut alors accéder au compte et poursuivre l’attaque.
Qui est concerné ?
Toutes les organisations disposant de comptes utilisateurs, notamment celles utilisant des systèmes d’authentification exposés sur Internet (VPN, messagerie, Microsoft 365, etc.). Le password spraying est particulièrement efficace lorsque les mots de passe sont faibles ou que l’authentification multi-facteurs n’est pas activée.