Si le nombre d’incidents de fuite de données explose, qu’en est-il de la quantité d’identifiants dérobés ?
Cyberattaques : les 5 phases du vol d’identité
En 2020, on note 2 millions d’enregistrements, soit +234 % par rapport à 2019. Les identifiants dérobés alimentent les attaques de « bourrage d’identifiants » – credentials stuffing.
La protection des mots de passe
Les mauvaises pratiques sont en cause selon F5. Au cours des trois dernières années, le stockage des mots de passe en texte en clair (degré zéro de la protection) a été responsable d’un grand nombre de fuites d’identifiants (42,6 %).
Dans 20 %, c’est l’usage de l’algorithme SHA-1 sans ajout de « sel » (valeur unique ajoutée au mot de passe pour en changer le hash par rapport à celui existant dans les dictionnaires utilisés par les pirates).
L’algorithme bcrypt arrive en position N° 3 avec 16,7 %.
Pour optimiser les attaques, les attaquants utilisent le fuzzing : processus de recherche d’erreurs dynamique testant régulièrement les réponses des pages d’authentification avec des entrées modifiées.
Les cinq phases du vol d’identité
Découvrons les cinq phases dans le cycle de vie des identifiants dérobés, identifiées dans le rapport 2021 Credential Stuffing de F5.
- L’approche silencieuse
Les identifiants compromis ont été utilisés de manière furtive jusqu’à un mois avant l’annonce publique. En moyenne, chaque identifiant était alors utilisé 15 à 20 fois par jour dans des attaques sur les quatre sites web.
Téléchargez cette ressource
Plan de sécurité Microsoft 365
Les attaquants savent comment prendre le contrôle de votre tenant Microsoft 365, et vous, savez-vous comment le reprendre en main ?
Les articles les plus consultés
- Envahissement de l’Ukraine par la Russie : la cybersécurité en deuxième ligne, les SOC en alerte maximale
- Le Grand Défi Cybersécurité à l’honneur
- Vol de propriété intellectuelle: détecter les copies de répertoires
- Cybersécurité : comment évaluer sa cyber maturité !
- Maintenez votre sécurité dans le temps
Les plus consultés sur iTPro.fr
- Hôpitaux virtuels : renforcer le système de santé français grâce au numérique
- Cybercriminalité bancaire : l’IA industrialise les attaques en 2026
- Shadow AI en France : les RSSI alertent, mais la gouvernance des agents IA reste à la traîne
- Attaques edge : les fournisseurs, nouvelle cible prioritaire des cybercriminels
Articles les + lus
Analyse Patch Tuesday Septembre 2026
Analyse Patch Tuesday Août 2026
L’IA accélère les attaques et expose les identités non gouvernées
WordPress publie une mise à jour de sécurité d’urgence pour corriger wp2shell
L’incident OpenAI–Hugging Face n’est pas la révolution que vous imaginez
À la une de la chaîne Sécurité
- Analyse Patch Tuesday Septembre 2026
- Analyse Patch Tuesday Août 2026
- L’IA accélère les attaques et expose les identités non gouvernées
- WordPress publie une mise à jour de sécurité d’urgence pour corriger wp2shell
- L’incident OpenAI–Hugging Face n’est pas la révolution que vous imaginez
