Skip to main content
DataLeaked
Retour au blog

Après une fuite de mots de passe : comment les identifiants volés sont utilisés

Les mots de passe divulgués sont testés automatiquement sur des milliers de sites en quelques heures. Voici comment fonctionne le credential stuffing et les étapes exactes pour l'arrêter.

Publié: 2 min de lecture

Comment une fuite devient de nombreuses intrusions

Les fuites restent rarement contenues. Les paires e-mail et mot de passe volées sont regroupées en listes combinées et confiées à des outils automatisés qui les essaient sur les banques, les e-mails, les boutiques et les réseaux sociaux — des milliers de tentatives par minute.

La réutilisation est ce qui fait fonctionner cela. Un mot de passe divulgué depuis un forum en 2019 peut ouvrir une boîte mail en 2026 s'il n'a jamais été changé. Les attaquants comptent dessus.

Que faire tout de suite

Traitez toute notification de fuite comme un motif d'agir sur tous les comptes partageant le mot de passe, pas seulement celui concerné. La rapidité compte plus que la perfection.

  • Changez le mot de passe divulgué et tous les comptes qui le réutilisaient
  • Activez l'authentification à deux facteurs, en commençant par l'e-mail
  • Méfiez-vous de l'hameçonnage qui exploite la fuite pour sembler légitime
  • Supprimez les comptes inutilisés au lieu de les laisser exposés

Empêchez la prochaine fuite de faire mal

Des mots de passe uniques plus un second facteur transforment une future fuite de prise de contrôle en incident mineur. Un gestionnaire de mots de passe rend l'unicité facile ; une clé matérielle ou une app d'authentification rend le second facteur résistant à l'hameçonnage.

Les tutoriels sur le gestionnaire de mots de passe et l'authentification à deux facteurs détaillent les deux configurations étape par étape.