Il exploite la réutilisation des identifiants : l'attaquant ne devine pas vraiment un nouveau mot de passe, il teste si une paire déjà obtenue — d'une violation, d'une campagne de phishing, d'une collecte par malware ou d'une autre source — reste valide ailleurs.
Les campagnes peuvent tester de vastes collections via une infrastructure distribuée et imiter des clients normaux. Une tentative réussie peut ressembler à la connexion du titulaire légitime puisque le service reçoit un mot de passe valide. Les conséquences incluent la prise de contrôle de compte, la fraude, l'accès à des données ou un point d'appui pour attaquer des services connectés.
Points clés
SignauxRechercher des identifiants réutilisés entre tentatives, des motifs de comptes et de sources inhabituels, un mélange d'échecs et de connexions valides, des caractéristiques d'automatisation et des actions sensibles après authentification.
PréventionRéduire la réutilisation des mots de passe par des consignes claires et le support des gestionnaires de mots de passe, filtrer les nouveaux mots de passe contre des listes de valeurs compromises, employer une authentification multifacteur (MFA) résistante au phishing et appliquer des contrôles de risque et de débit en couches.
RéponseRévoquer les sessions affectées, réinitialiser les mots de passe exposés, remplacer ou examiner les autres authentificateurs, retirer les changements non autorisés, examiner les comptes connectés, notifier les utilisateurs concernés de manière appropriée et investiguer l'exposition initiale lorsqu'elle est connue.
Limite importanteUne paire exposée ne prouve ni qu'elle reste valide ni qu'elle a été testée, et une connexion réussie ne prouve pas à elle seule du credential stuffing. Les attaquants peuvent aussi employer des sessions volées, des chemins de récupération ou des identifiants fraîchement phishés qui produisent une activité de compte similaire.