Qu'est-ce que le « password spraying » ? Comment protéger vos comptes ?

  • Le « password spraying » consiste à tester des mots de passe courants sur un grand nombre de comptes

  • Les auteurs de ces attaques espacent leurs tentatives de connexion afin d'éviter de déclencher le verrouillage des comptes

  • Des mots de passe vulnérables ou réutilisés facilitent le piratage des comptes

  • Des mots de passe complexes, l'authentification multifacteur (MFA) et des appareils plus sécurisés contribuent à réduire les risques

Qu'est-ce que le « password spraying » ?

Le « password spraying » est un type d'attaque visant les identifiants de connexion, les hackers testent un mot de passe couramment utilisé, ou un groupe de mots de passe fréquents, sur un grand nombre de comptes différents. Au lieu de cibler un seul nom d'utilisateur avec des centaines de tentatives, ils diversifient les attaques de manière à ce que chaque compte n'enregistre que quelques tentatives infructueuses.

C’est ce qui distingue le « password spraying » d’une attaque par force brute classique. Cette technique est plus lente, plus discrète et conçue pour contourner les règles de verrouillage des comptes. Si une connexion aboutit, les hackers peuvent l’utiliser pour consulter des courriels, accéder à des outils professionnels, réinitialiser d’autres mots de passe ou rechercher des comptes plus intéressants.

Mots de passe courants

Les hackers testent souvent les mots de passe que les utilisateurs sont susceptibles de choisir, comme des expressions liées aux saisons, des noms d'entreprises, des combinaisons prévisibles ou de simples variations de chiffres et de caractères spéciaux.

Nombreux comptes

Plutôt que de cibler un seul individu, le « password spraying » consiste à multiplier les tentatives sur une longue liste de noms d'utilisateur. Cela permet de rendre chaque tentative de connexion moins suspecte.

Attaques de faible intensité

Les hackers peuvent espacer leurs tentatives de connexion afin de contourner les règles basiques de verrouillage. Ce mode opératoire est plus facile à détecter en examinant les échecs de connexion sur un grand nombre de comptes.

Identifiants professionnels

Les adresses e-mail professionnelles, les apps cloud, les portails d'accès VPN et les panneaux d'administration constituent des cibles courantes, car une seule connexion réussie peut permettre d'accéder à des données confidentielles ou à des outils internes.

Noms d'utilisateur dérobés

Les attaques par « password spraying » commencent souvent par des noms d'utilisateur provenant de pages publiques consacrées au personnel, de fuites de données ou de formats d'adresses courants, comme pré[email protected].

Comment fonctionne le « password spraying » ?

Le « password spraying » est généralement automatisé, mais le principe est simple : les auteurs rassemblent des noms d'utilisateur, choisissent des mots de passe courants et les testent progressivement sur un grand nombre de comptes.

1

Collecte de noms d'utilisateur

Les hackers établissent une liste de noms d'utilisateur ou d'adresses e-mail à partir de sites Web publics, de pages consacrées au personnel, de fuites de données, de profils sur les réseaux sociaux ou de formats d'adresses e-mail prévisibles.

2

Sélection des mots de passe

Ils choisissent des mots de passe courants, des expressions liées à la saison, des mots en rapport avec l'entreprise ou de simples variantes. Ces tentatives fonctionnent, car de nombreuses personnes utilisent encore des mots de passe prévisibles.

3

Multiplication des tentatives

Plutôt que d'essayer plusieurs mots de passe sur un même compte, les hackers tentent d'utiliser un seul mot de passe sur de nombreux comptes. Cela leur permet d'éviter de déclencher des mesures de verrouillage élémentaires.

4

Établissement d'une connexion

Si un compte utilise un mot de passe peu sécurisé, des hackers sont susceptibles d'y accéder. Ils peuvent alors consulter les courriels, les fichiers stockés dans le cloud, les outils d'administration ou les informations de compte enregistrées.

5

Élargissement des droits d'accès

Après une connexion réussie, les auteurs de l'attaque peuvent tenter de réinitialiser d'autres mots de passe, d'envoyer des courriels d'hameçonnage, de créer des règles de boîte de réception ou de trouver des comptes présentant un intérêt particulier.

Quelques exemples
concrets de « password spraying »

La technique du « password spraying » est souvent utilisée, car elle ne repose ni sur des logiciels malveillants sophistiqués ni sur des failles logicielles. Elle tire simplement parti des mots de passe vulnérables, des noms d’utilisateur exposés et des systèmes de connexion dépourvus de contrôles de sécurité rigoureux.

2024

Fuite de données de Microsoft

En janvier 2024, Microsoft a révélé que le groupe Midnight Blizzard avait utilisé une attaque de type « password spraying » pour compromettre un ancien compte de test, hors production, sur lequel l'authentification multifactorielle (MFA) n'était pas activée. Microsoft a indiqué que les hackers avaient ensuite accédé à un faible pourcentage de comptes de messagerie d'entreprise, notamment à des comptes utilisés par la direction générale et par des équipes chargées de la cybersécurité et des affaires juridiques.

2024

Attaque ayant ciblé OWA

En septembre 2024, la CISA et ses agences partenaires ont signalé que des cyberacteurs militaires russes avaient pris pour cible l’infrastructure de Microsoft Outlook Web Access en recourant à des attaques par « password spraying » afin d’obtenir des identifiants et des mots de passe valides. Cet exemple illustre pourquoi les portails professionnels et les systèmes de messagerie électronique accessibles en ligne doivent être protégés par une authentification multifacteur (MFA), un contrôle des connexions et des mesures de sécurité rigoureuses.

2021

Activités du SVR

Dans une alerte publiée en 2021, la CISA a indiqué que des cybercriminels russes liés au SVR avaient eu recours à la technique du « password spraying » lors d’une intrusion sur un vaste réseau en 2018 afin d’identifier un mot de passe vulnérable associé à un compte d’administrateur. Ce cas illustre pourquoi les comptes disposant de privilèges nécessitent des protections plus élaborées que les comptes d’utilisateurs ordinaires.

Risques et conséquences
du « password spraying »

Le principal risque concerne l'accès aux comptes. Une fois que les hackers ont pris le contrôle d'un compte, ils peuvent l'utiliser pour accéder à d'autres systèmes, consulter des données confidentielles ou piéger d'autres personnes.

Prise de contrôle d'un compte

Si un mot de passe deviné fonctionne, les auteurs de l'attaque peuvent accéder à des comptes de messagerie, de stockage dans le cloud, à des outils professionnels ou à des comptes personnels. Les conséquences dépendent des ressources accessibles via ce compte.

Exposition des données

Un compte compromis peut contenir des courriels, des fichiers, des factures, des informations sur les clients, des mots de passe ou des liens de réinitialisation. L'accès à un seul compte peut suffire à révéler un volume conséquent de renseignements.

Interruptions des activités

Pour les organisations, le « password spraying » peut entraîner des enquêtes, des réinitialisations de comptes, des blocages d'accès et des interventions urgentes susceptibles de perturber le déroulement normal des activités.

Multiplication des tentatives d'hameçonnage

Les hackers peuvent utiliser un compte authentique afin d'envoyer des messages d'hameçonnage convaincants à des contacts, collègues ou clients. Ces courriels peuvent être plus difficiles à repérer que ceux provenant de sources externes.

Qui sont les cibles privilégiées
du « password spraying » ?

Les attaques par « password spraying » peuvent toucher aussi bien les particuliers que les organisations, mais le risque augmente lorsque les noms d'utilisateur sont faciles à trouver et que les mots de passe sont vulnérables ou réutilisés.

Comment vous protéger
contre le « password spraying » ?

Il n'est pas toujours possible de s'apercevoir qu'une personne tente de deviner votre mot de passe, mais vous pouvez endiguer ces attaques.

Utilisez des mots de passe uniques

Utilisez un mot de passe complexe et différent pour chacun de vos comptes importants, en particulier pour vos comptes de messagerie, les services bancaires, votre identifiant Apple et vos identifiants professionnels. Les mots de passe longs et générés aléatoirement sont plus difficiles à deviner que des mots courants auxquels quelques chiffres sont ajoutés.

Activez l'authentification MFA

L'authentification multifacteur ajoute une étape de vérification supplémentaire après la saisie du mot de passe. Ainsi, même si un mot de passe est découvert, l'auteur de l'attaque peut tout de même se voir refuser l'accès au compte.

Évitez les formules prévisibles

N'utilisez pas de mots de passe liés aux saisons, aux noms d'entreprises, aux équipes sportives, aux dates d'anniversaire, aux animaux de compagnie ou à des suites de caractères simples. Ils sont couramment devinés lors d'attaques par « password spraying ».

Surveillez les alertes de connexion

Faites attention aux messages d'avertissement signalant des échecs de connexion, aux alertes indiquant une localisation inhabituelle et aux courriels de réinitialisation de mot de passe que vous n'avez pas demandés. Il peut s'agir de signes précurseurs d'une tentative de piratage de votre compte.

Modifiez les mots de passe vulnérables

Modifiez les mots de passe fragiles, réutilisés ou obsolètes avant que des personnes malintentionnées ne puissent en tirer parti. Commencez par vos comptes de messagerie, vos comptes bancaires, votre identifiant Apple, vos comptes professionnels et tout autre compte contenant des informations de paiement.

Comment Intego contribue-t-il à sécuriser vos connexions sur votre Mac ?

Le « password spraying » cible les comptes en ligne ; par conséquent, aucune app de sécurité pour Mac ne peut bloquer toutes les tentatives de connexion à un site Web ou à un service cloud. Intego ONE pour Mac renforce la sécurité de vos comptes en contribuant à protéger l'ordinateur que vous utilisez pour vous connecter, télécharger des fichiers, parcourir la toile et gérer vos comptes.

Protection contre les logiciels malveillants

Si le piratage d'un compte entraîne l'apparition de téléchargements suspects ou de pièces jointes douteuses, la protection antivirus d'Intego peut permettre de détecter les logiciels malveillants ciblant les Mac ainsi que les fichiers dangereux.

Contrôle des connexions

Le pare-feu d'Intego vous permet de contrôler les apps autorisées à se connecter à Internet et à d'autres réseaux, ce qui facilite la détection et le blocage des connexions inattendues.

Confidentialité VPN

Intego VPN contribue à protéger votre trafic Internet sur les réseaux partagés. Il n'empêche pas les attaques par « password spraying », mais renforce la confidentialité lorsque vous vous connectez à des réseaux partagés ou publics.

Suivi de l'activité de votre Mac

SmartClean vous permet de passer en revue les apps installées, les éléments qui occupent de l'espace et les processus en cours d'exécution sur votre Mac après avoir constaté une activité suspecte sur votre compte.

Foire aux questions

Intego

Fiable. Éprouvé. Performant.

Mû par l'innovation depuis plus de 25 ans, Intego fournit des solutions de cybersécurité avancées conçues pour protéger ce qui importe le plus : vos données, votre vie privée et vos appareils.

Grâce à son antivirus, son pare-feu, son VPN et ses outils d'optimisation système primés, Intego associe une puissante protection à la simplicité et à la fiabilité chères aux utilisateurs d'ordinateurs Mac et PC.

Money Back Guarantee Image

Bénéficiez d'une protection complète et de performances optimales pour votre ordinateur