# Qu'est-ce que le password spraying ?

> Le password spraying (pulvérisation de mots de passe) est une attaque qui essaie un petit jeu de mots de passe courants ou probables sur de nombreux comptes, en restant sous les seuils de verrouillage par compte tout en misant sur la probabilité statistique qu'un compte utilise un mot de passe faible.

- URL canonique: https://yellowcube.eu/fr/glossary/password-spraying/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Là où le credential stuffing rejoue des paires connues, le spraying devine : une poignée de mots de passe saisonniers ou par défaut tentés contre des milliers de comptes. Le motif échange la profondeur contre l'étendue — peu de tentatives par compte, réparties sur l'annuaire et souvent sur l'infrastructure source pour échapper aux contrôles de débit.

La détection vit dans l'agrégat : les échecs isolés sont invisibles, mais une source échouant sur de nombreux comptes, ou de nombreuses sources échouant chacune quelques fois par compte, forme une silhouette reconnaissable. La défense combine l'élimination des mots de passe faibles et par défaut, une authentification résistante au phishing pour les comptes à forte valeur, un verrouillage et une limitation calibrés sur les motifs de spray, et la surveillance de la signature agrégée.

### Points clés

- **Motif:** Petits jeux de mots de passe essayés contre de nombreuses identités, souvent sur des points d'authentification fédérés ou exposés, étalés dans le temps et sur l'infrastructure pour se fondre dans les taux d'échec normaux.
- **Mesures défensives:** Bloquer les mots de passe faibles et compromis à la définition puis à la connexion, exiger la MFA — résistante au phishing lorsque le risque le justifie —, limiter par source et par cible et alerter sur les motifs d'échec inter-comptes.
- **Investigation:** Corréler les échecs d'authentification par source et par cible dans le temps, chercher la connexion réussie parmi les échecs et vérifier les chemins de services et de protocoles hérités qui contournent la MFA.
- **Limite importante:** La limitation de débit seule n'arrête pas le spraying « bas et lent », et les trous de couverture MFA — protocoles hérités, comptes de service, exceptions — sont précisément là où le spraying réussit. Une rafale d'échecs peut aussi être l'artefact d'un client mal configuré ou d'un parc d'appareils aux identifiants expirés, pas une attaque.

### Termes associés

[Attaque par force brute](<https://yellowcube.eu/fr/glossary/brute-force-attack/>) · [Credential stuffing](<https://yellowcube.eu/fr/glossary/credential-stuffing/>) · [Identifiants de connexion](<https://yellowcube.eu/fr/glossary/login-credentials/>) · [Prise de contrôle de compte (ATO)](<https://yellowcube.eu/fr/glossary/account-takeover/>) · [Attaque basée sur l'identité](<https://yellowcube.eu/fr/glossary/identity-based-attack/>)

### Sources

[MITRE ATT&CK T1110.003 : Password Spraying](https://attack.mitre.org/techniques/T1110/003/) · [CISA et NSA : Identity and Access Management Recommended Best Practices](https://www.cisa.gov/sites/default/files/2023-12/ESF%20IDENTITY%20AND%20ACCESS%20MANAGEMENT%20RECOMMENDED%20BEST%20PRACTICES%20FOR%20ADMINISTRATORS%20PP-23-0248_508C.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

