Un site piraté.
Tous vos comptes compromis.
Trois étapes en simulation : extraction de base de données, credential stuffing automatisé sur plusieurs services, et vérification Have I Been Pwned pour savoir si votre adresse est déjà exposée.
Une base de données publiée sur le dark web
Un site e-commerce est piraté. La base de données avec emails et mots de passe est mise en vente.
Des milliards de credentials circulent déjà
En 2019, la Collection #1 contenait 773 millions d'adresses email et 21 millions de mots de passe en clair. Des compilations similaires sont publiées chaque semaine. Ces bases sont croisées avec d'autres fuites pour enrichir les profils des victimes.
Chiffres clés
0 %
Des internautes réutilisent
le même mot de passe sur plusieurs sites
~0 Mds
Credentials en circulation
sur le dark web en 2023 (SpyCloud)
< 0 h
Avant les premières attaques
après publication d'une fuite de données
A07
OWASP Top 10 · 2021
Identification & Authentication Failures
Démo technique
Suivez le cycle complet
Du dump de base de données à la compromission de vos comptes : observez comment un seul mot de passe réutilisé transforme une fuite sur un site e-commerce en accès à votre messagerie professionnelle et votre VPN.
Démonstration interactive
Cycle de vie d'une réutilisation de mot de passe
Flux d'une fuite de données
Base de données
847 213 comptes
Attaquant
En attente
Credentials
Chiffrés
Dark Web
En attente
Fuite de base de données
Un attaquant exploite une vulnérabilité (SQL injection, config exposée) pour exporter les tables users. Les hashs MD5 sans sel se craquent en quelques minutes avec GPU.
Credential stuffing
Les credentials volés sont testés automatiquement (OpenBullet, Sentry MBA) sur des centaines de services. Partout où le mot de passe est réutilisé, le compte est compromis.
Have I Been Pwned
Service gratuit de Troy Hunt qui agrège 13,7 milliards de comptes issus de 800+ fuites. Permet de savoir si une adresse e-mail ou un mot de passe a été exposé.
Exemple concret
Collection #1 — Janvier 2019
773 millions d'e-mails. En clair.
En janvier 2019, le chercheur Troy Hunt a découvert une archive de 87 Go contenant 773 millions d'adresses e-mail uniques et 21 millions de mots de passe en clair, compilés depuis plus de 2 000 fuites distinctes. La quasi-totalité des internautes actifs y figuraient.
Pourquoi c'est critique
→Même un mot de passe non réutilisé depuis des années peut toujours être dans les bases
→Les attaquants croisent plusieurs fuites pour enrichir les profils (email + password + nom)
→La compilation continue de circuler et de s'enrichir des nouvelles fuites
Chiffres de la Collection #1
Adresses e-mail uniques
773 millions
Mots de passe en clair
21 millions
Taille de l'archive
87 Go
Fuites compilées
2 000+
Découverte par
Troy Hunt (HIBP)
Bonnes pratiques immédiates
✓Vérifier ses adresses sur haveibeenpwned.com
✓Utiliser un gestionnaire de mots de passe
✓Activer le MFA sur tous les comptes critiques