Le « password spraying » est un type d'attaque visant les identifiants de connexion, les hackers testent un mot de passe couramment utilisé, ou un groupe de mots de passe fréquents, sur un grand nombre de comptes différents. Au lieu de cibler un seul nom d'utilisateur avec des centaines de tentatives, ils diversifient les attaques de manière à ce que chaque compte n'enregistre que quelques tentatives infructueuses.
C’est ce qui distingue le « password spraying » d’une attaque par force brute classique. Cette technique est plus lente, plus discrète et conçue pour contourner les règles de verrouillage des comptes. Si une connexion aboutit, les hackers peuvent l’utiliser pour consulter des courriels, accéder à des outils professionnels, réinitialiser d’autres mots de passe ou rechercher des comptes plus intéressants.
Mots de passe courants
Les hackers testent souvent les mots de passe que les utilisateurs sont susceptibles de choisir, comme des expressions liées aux saisons, des noms d'entreprises, des combinaisons prévisibles ou de simples variations de chiffres et de caractères spéciaux.
Nombreux comptes
Plutôt que de cibler un seul individu, le « password spraying » consiste à multiplier les tentatives sur une longue liste de noms d'utilisateur. Cela permet de rendre chaque tentative de connexion moins suspecte.
Attaques de faible intensité
Les hackers peuvent espacer leurs tentatives de connexion afin de contourner les règles basiques de verrouillage. Ce mode opératoire est plus facile à détecter en examinant les échecs de connexion sur un grand nombre de comptes.
Identifiants professionnels
Les adresses e-mail professionnelles, les apps cloud, les portails d'accès VPN et les panneaux d'administration constituent des cibles courantes, car une seule connexion réussie peut permettre d'accéder à des données confidentielles ou à des outils internes.
Noms d'utilisateur dérobés
Les attaques par « password spraying » commencent souvent par des noms d'utilisateur provenant de pages publiques consacrées au personnel, de fuites de données ou de formats d'adresses courants, comme pré[email protected].
Le « password spraying » est généralement automatisé, mais le principe est simple : les auteurs rassemblent des noms d'utilisateur, choisissent des mots de passe courants et les testent progressivement sur un grand nombre de comptes.
1
Collecte de noms d'utilisateur
Les hackers établissent une liste de noms d'utilisateur ou d'adresses e-mail à partir de sites Web publics, de pages consacrées au personnel, de fuites de données, de profils sur les réseaux sociaux ou de formats d'adresses e-mail prévisibles.
2
Sélection des mots de passe
Ils choisissent des mots de passe courants, des expressions liées à la saison, des mots en rapport avec l'entreprise ou de simples variantes. Ces tentatives fonctionnent, car de nombreuses personnes utilisent encore des mots de passe prévisibles.
3
Multiplication des tentatives
Plutôt que d'essayer plusieurs mots de passe sur un même compte, les hackers tentent d'utiliser un seul mot de passe sur de nombreux comptes. Cela leur permet d'éviter de déclencher des mesures de verrouillage élémentaires.
4
Établissement d'une connexion
Si un compte utilise un mot de passe peu sécurisé, des hackers sont susceptibles d'y accéder. Ils peuvent alors consulter les courriels, les fichiers stockés dans le cloud, les outils d'administration ou les informations de compte enregistrées.
5
Élargissement des droits d'accès
Après une connexion réussie, les auteurs de l'attaque peuvent tenter de réinitialiser d'autres mots de passe, d'envoyer des courriels d'hameçonnage, de créer des règles de boîte de réception ou de trouver des comptes présentant un intérêt particulier.
Quelques exemples concrets de « password spraying »
La technique du « password spraying » est souvent utilisée, car elle ne repose ni sur des logiciels malveillants sophistiqués ni sur des failles logicielles. Elle tire simplement parti des mots de passe vulnérables, des noms d’utilisateur exposés et des systèmes de connexion dépourvus de contrôles de sécurité rigoureux.
2024
Fuite de données de Microsoft
En janvier 2024, Microsoft a révélé que le groupe Midnight Blizzard avait utilisé une attaque de type « password spraying » pour compromettre un ancien compte de test, hors production, sur lequel l'authentification multifactorielle (MFA) n'était pas activée. Microsoft a indiqué que les hackers avaient ensuite accédé à un faible pourcentage de comptes de messagerie d'entreprise, notamment à des comptes utilisés par la direction générale et par des équipes chargées de la cybersécurité et des affaires juridiques.
2024
Attaque ayant ciblé OWA
En septembre 2024, la CISA et ses agences partenaires ont signalé que des cyberacteurs militaires russes avaient pris pour cible l’infrastructure de Microsoft Outlook Web Access en recourant à des attaques par « password spraying » afin d’obtenir des identifiants et des mots de passe valides. Cet exemple illustre pourquoi les portails professionnels et les systèmes de messagerie électronique accessibles en ligne doivent être protégés par une authentification multifacteur (MFA), un contrôle des connexions et des mesures de sécurité rigoureuses.
2021
Activités du SVR
Dans une alerte publiée en 2021, la CISA a indiqué que des cybercriminels russes liés au SVR avaient eu recours à la technique du « password spraying » lors d’une intrusion sur un vaste réseau en 2018 afin d’identifier un mot de passe vulnérable associé à un compte d’administrateur. Ce cas illustre pourquoi les comptes disposant de privilèges nécessitent des protections plus élaborées que les comptes d’utilisateurs ordinaires.
Risques et conséquences du « password spraying »
Le principal risque concerne l'accès aux comptes. Une fois que les hackers ont pris le contrôle d'un compte, ils peuvent l'utiliser pour accéder à d'autres systèmes, consulter des données confidentielles ou piéger d'autres personnes.
Prise de contrôle d'un compte
Si un mot de passe deviné fonctionne, les auteurs de l'attaque peuvent accéder à des comptes de messagerie, de stockage dans le cloud, à des outils professionnels ou à des comptes personnels. Les conséquences dépendent des ressources accessibles via ce compte.
Exposition des données
Un compte compromis peut contenir des courriels, des fichiers, des factures, des informations sur les clients, des mots de passe ou des liens de réinitialisation. L'accès à un seul compte peut suffire à révéler un volume conséquent de renseignements.
Interruptions des activités
Pour les organisations, le « password spraying » peut entraîner des enquêtes, des réinitialisations de comptes, des blocages d'accès et des interventions urgentes susceptibles de perturber le déroulement normal des activités.
Multiplication des tentatives d'hameçonnage
Les hackers peuvent utiliser un compte authentique afin d'envoyer des messages d'hameçonnage convaincants à des contacts, collègues ou clients. Ces courriels peuvent être plus difficiles à repérer que ceux provenant de sources externes.
Qui sont les cibles privilégiées du « password spraying » ?
Les attaques par « password spraying » peuvent toucher aussi bien les particuliers que les organisations, mais le risque augmente lorsque les noms d'utilisateur sont faciles à trouver et que les mots de passe sont vulnérables ou réutilisés.
Télétravailleurs
Les personnes qui se connectent à leur messagerie électronique, à des apps cloud, à des VPN ou à des portails professionnels depuis différents réseaux s'exposent à davantage de risques si leurs comptes ne sont pas protégés par des mots de passe complexes et une authentification multifacteur (MFA).
Petites entreprises
Les petites équipes utilisent souvent des formats d'e-mails prévisibles et des outils partagés, mais ne disposent pas toujours d'un système de sécurité dédié permettant de détecter les tentatives de connexion espacées et répétées.
Administrateurs
Les comptes d'administrateur, de service financier, informatique et de responsable présentent un intérêt particulier, car une seule connexion réussie peut permettre d'accéder à des paramètres critiques, à des informations de paiement, à des fichiers ou à des commandes utilisateur.
Utilisateurs réutilisant leur mot de passe
Les personnes qui réutilisent d'anciens mots de passe, des mots de passe simples ou légèrement modifiés sont plus vulnérables, surtout si l'un de ces mots de passe a déjà été divulgué lors d'une fuite de données.
Comment vous protéger contre le « password spraying » ?
Il n'est pas toujours possible de s'apercevoir qu'une personne tente de deviner votre mot de passe, mais vous pouvez endiguer ces attaques.
Utilisez des mots de passe uniques
Utilisez un mot de passe complexe et différent pour chacun de vos comptes importants, en particulier pour vos comptes de messagerie, les services bancaires, votre identifiant Apple et vos identifiants professionnels. Les mots de passe longs et générés aléatoirement sont plus difficiles à deviner que des mots courants auxquels quelques chiffres sont ajoutés.
Activez l'authentification MFA
L'authentification multifacteur ajoute une étape de vérification supplémentaire après la saisie du mot de passe. Ainsi, même si un mot de passe est découvert, l'auteur de l'attaque peut tout de même se voir refuser l'accès au compte.
Évitez les formules prévisibles
N'utilisez pas de mots de passe liés aux saisons, aux noms d'entreprises, aux équipes sportives, aux dates d'anniversaire, aux animaux de compagnie ou à des suites de caractères simples. Ils sont couramment devinés lors d'attaques par « password spraying ».
Surveillez les alertes de connexion
Faites attention aux messages d'avertissement signalant des échecs de connexion, aux alertes indiquant une localisation inhabituelle et aux courriels de réinitialisation de mot de passe que vous n'avez pas demandés. Il peut s'agir de signes précurseurs d'une tentative de piratage de votre compte.
Modifiez les mots de passe vulnérables
Modifiez les mots de passe fragiles, réutilisés ou obsolètes avant que des personnes malintentionnées ne puissent en tirer parti. Commencez par vos comptes de messagerie, vos comptes bancaires, votre identifiant Apple, vos comptes professionnels et tout autre compte contenant des informations de paiement.
Comment Intego contribue-t-il à sécuriser vos connexions sur votre Mac ?
Le « password spraying » cible les comptes en ligne ; par conséquent, aucune app de sécurité pour Mac ne peut bloquer toutes les tentatives de connexion à un site Web ou à un service cloud. Intego ONE pour Mac renforce la sécurité de vos comptes en contribuant à protéger l'ordinateur que vous utilisez pour vous connecter, télécharger des fichiers, parcourir la toile et gérer vos comptes.
Protection contre les logiciels malveillants
Si le piratage d'un compte entraîne l'apparition de téléchargements suspects ou de pièces jointes douteuses, la protection antivirus d'Intego peut permettre de détecter les logiciels malveillants ciblant les Mac ainsi que les fichiers dangereux.
Contrôle des connexions
Le pare-feu d'Intego vous permet de contrôler les apps autorisées à se connecter à Internet et à d'autres réseaux, ce qui facilite la détection et le blocage des connexions inattendues.
Confidentialité VPN
Intego VPN contribue à protéger votre trafic Internet sur les réseaux partagés. Il n'empêche pas les attaques par « password spraying », mais renforce la confidentialité lorsque vous vous connectez à des réseaux partagés ou publics.
Suivi de l'activité de votre Mac
SmartClean vous permet de passer en revue les apps installées, les éléments qui occupent de l'espace et les processus en cours d'exécution sur votre Mac après avoir constaté une activité suspecte sur votre compte.
Utilisez des mots de passe complexes et uniques pour chaque compte et, dans la mesure du possible, activez l'authentification multifacteur. Évitez les mots de passe prévisibles basés sur les saisons, les noms d'entreprises, les animaux de compagnie, les dates d'anniversaire ou les suites de caractères simples. Pour les comptes importants, contrôlez les alertes de connexion et modifiez rapidement les mots de passe vulnérables ou réutilisés. Les organisations doivent également surveiller les tentatives de connexion infructueuses sur l'ensemble des comptes, pas seulement les échecs à répétition concernant un seul identifiant.
Le principe de base du « password spraying » est simple : les hackers testent un mot de passe courant sur plusieurs comptes, avant de passer à un autre mot de passe. Cette technique diffère de la méthode consistant à tester de nombreux mots de passe pour un même nom d'utilisateur. L'objectif est de maintenir le nombre de tentatives infructueuses par compte à un niveau suffisamment bas pour éviter de déclencher les mesures de verrouillage des comptes, tout en identifiant ceux qui utilisent des mots de passe vulnérables.
Dans certains cas, il permet de contourner les politiques de verrouillage simples, car les auteurs d'attaques répartissent leurs tentatives sur de nombreux comptes au lieu d'en cibler un seul de manière répétée. Si un système ne verrouille les comptes qu'après plusieurs échecs consécutifs pour un même nom d'utilisateur, une attaque de type « password spraying » à faible intensité peut ne pas immédiatement déclencher ce verrouillage. Parmi les mesures de défense les plus efficaces, nous pouvons citer l'authentification multifacteur (MFA), le verrouillage intelligent, les politiques de protection des mots de passe et la surveillance des tentatives de connexion infructueuses pour l'ensemble des utilisateurs.
L'authentification multifacteur (MFA) permet de réduire considérablement ce risque, car un mot de passe deviné ne suffit généralement pas à lui seul pour se connecter. Ce n'est toutefois pas une raison pour négliger la robustesse du mot de passe. Les hackers peuvent toujours tenter des attaques par hameçonnage ou par bombardement d’authentification, ou cibler des comptes sur lesquels la MFA n'est pas activée. Les mesures de sécurité les plus efficaces consistent à utiliser un mot de passe robuste et unique, à activer la MFA et à mettre en place des alertes en cas de tentatives de connexion inhabituelles.
Les organisations devraient imposer l'authentification multifacteur (MFA), empêcher l'utilisation de mots de passe vulnérables, surveiller les tentatives de connexion infructueuses sur l'ensemble des comptes, protéger les comptes administrateurs et réduire, dans la mesure du possible, le recours aux méthodes d'authentification obsolètes. Les politiques de protection par mot de passe qui bloquent les mots de passe à risque ou couramment utilisés réduisent également les risques.
Oui, mais la détection est plus efficace lorsque les outils analysent l'ensemble des comptes, des adresses IP, des emplacements, des appareils et des habitudes de connexion. Une seule tentative de connexion infructueuse n'est pas forcément significative. En revanche, de nombreuses tentatives infructueuses sur plusieurs comptes sont suspectes, en particulier lorsqu'elles sont associées à des mots de passe courants ou à des localisations inhabituelles. Lorsqu'elles enquêtent sur des attaques de type « password spraying », les équipes de sécurité examinent souvent les journaux de connexion, l'historique des authentifications, le niveau de risque des utilisateurs et les alertes associées.
Intego
Fiable. Éprouvé. Performant.
Mû par l'innovation depuis plus de 25 ans, Intego fournit des solutions de cybersécurité avancées conçues pour protéger ce qui importe le plus : vos données, votre vie privée et vos appareils.
Grâce à son antivirus, son pare-feu, son VPN et ses outils d'optimisation système primés, Intego associe une puissante protection à la simplicité et à la fiabilité chères aux utilisateurs d'ordinateurs Mac et PC.