# Qu'est-ce que le credential stuffing ?

> Le credential stuffing (bourrage d'identifiants) est l'utilisation automatisée ou répétée de paires identifiant-mot de passe précédemment exposées pour tenter d'accéder à d'autres comptes ou services.

- URL canonique: https://yellowcube.eu/fr/glossary/credential-stuffing/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il exploite la réutilisation des identifiants : l'attaquant ne devine pas vraiment un nouveau mot de passe, il teste si une paire déjà obtenue — d'une violation, d'une campagne de phishing, d'une collecte par malware ou d'une autre source — reste valide ailleurs.

Les campagnes peuvent tester de vastes collections via une infrastructure distribuée et imiter des clients normaux. Une tentative réussie peut ressembler à la connexion du titulaire légitime puisque le service reçoit un mot de passe valide. Les conséquences incluent la prise de contrôle de compte, la fraude, l'accès à des données ou un point d'appui pour attaquer des services connectés.

### Points clés

- **Signaux:** Rechercher des identifiants réutilisés entre tentatives, des motifs de comptes et de sources inhabituels, un mélange d'échecs et de connexions valides, des caractéristiques d'automatisation et des actions sensibles après authentification.
- **Prévention:** Réduire la réutilisation des mots de passe par des consignes claires et le support des gestionnaires de mots de passe, filtrer les nouveaux mots de passe contre des listes de valeurs compromises, employer une authentification multifacteur (MFA) résistante au phishing et appliquer des contrôles de risque et de débit en couches.
- **Réponse:** Révoquer les sessions affectées, réinitialiser les mots de passe exposés, remplacer ou examiner les autres authentificateurs, retirer les changements non autorisés, examiner les comptes connectés, notifier les utilisateurs concernés de manière appropriée et investiguer l'exposition initiale lorsqu'elle est connue.
- **Limite importante:** Une paire exposée ne prouve ni qu'elle reste valide ni qu'elle a été testée, et une connexion réussie ne prouve pas à elle seule du credential stuffing. Les attaquants peuvent aussi employer des sessions volées, des chemins de récupération ou des identifiants fraîchement phishés qui produisent une activité de compte similaire.

### Termes associés

[Attaque par force brute](<https://yellowcube.eu/fr/glossary/brute-force-attack/>) · [Identifiants de connexion](<https://yellowcube.eu/fr/glossary/login-credentials/>) · [Prise de contrôle de compte (ATO)](<https://yellowcube.eu/fr/glossary/account-takeover/>) · [Authentification multifacteur (MFA)](<https://yellowcube.eu/fr/glossary/multi-factor-authentication/>) · [Attaque basée sur l'identité](<https://yellowcube.eu/fr/glossary/identity-based-attack/>) · [Password spraying](<https://yellowcube.eu/fr/glossary/password-spraying/>) · [Gestionnaire de mots de passe](<https://yellowcube.eu/fr/glossary/password-manager/>)

### Sources

[MITRE ATT&CK T1110.004 : Credential Stuffing](https://attack.mitre.org/techniques/T1110/004/) · [OWASP Credential Stuffing Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Credential_Stuffing_Prevention_Cheat_Sheet.html) · [NIST SP 800-63B-4, Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

