Bourrage d'identifiants
Les attaquants testent votre mot de passe fuité sur des centaines de sites jusqu'à ce qu'un cède.
De quoi s'agit-il
Le bourrage d'identifiants est une attaque automatisée qui prend des couples identifiant-mot de passe volés lors d'une fuite et les essaie sur de nombreux autres services. Comme tant de gens réutilisent le même mot de passe, une seule fuite peut discrètement déverrouiller des comptes d'e-mail, d'achat et bancaires sur tout le web.
Comment ça se passe
Après la fuite d'une entreprise, des listes d'identifiants s'échangent en ligne. Les attaquants les injectent dans un logiciel qui les teste automatiquement sur d'innombrables sites. Quand un mot de passe réutilisé fonctionne, ils prennent le compte, changent ses informations de récupération et s'en servent pour atteindre tout ce qui y est lié.
Signes d'alerte
- Des alertes de connexion ou notifications « nouvel appareil » que vous n'avez pas déclenchées.
- Être bloqué hors d'un compte dont le mot de passe ne fonctionne soudain plus.
- Des e-mails de réinitialisation de mot de passe que vous n'avez jamais demandés.
- Un service d'alerte de fuite signalant que vos données ont été exposées.
Qui est visé
Quiconque réutilise ses mots de passe est en danger, c'est-à-dire la plupart des gens. Les comptes avec données de paiement enregistrées, points de fidélité ou valeur de revente sont particulièrement convoités. Plus votre e-mail figure dans des fuites, plus vos identifiants sont testés souvent.
Comment vous protéger
- Utilisez un mot de passe unique pour chaque compte — un gestionnaire de mots de passe rend cela facile.
- Activez la double authentification pour qu'un mot de passe volé ne suffise pas.
- Consultez haveibeenpwned.com pour voir quelles fuites vous concernent, et changez ces mots de passe.
- Protégez d'abord votre e-mail ; il peut réinitialiser presque tous les autres comptes.
- Remplacez tout mot de passe utilisé à plus d'un endroit.
Si cela vous arrive
- Changez le mot de passe du compte touché et partout où vous l'avez utilisé.
- Activez la double authentification et vérifiez les applications connectées et les options de récupération du compte.
- Cherchez les modifications faites par l'attaquant — règles de transfert, nouvelles adresses ou bénéficiaires.
- Si de l'argent ou l'identité est en jeu, contactez votre banque et signalez-le à votre service anti-fraude.