Aller au contenu
Réutilisation de mots de passe

Un site piraté.
Tous vos comptes compromis.

Trois étapes en simulation : extraction de base de données, credential stuffing automatisé sur plusieurs services, et vérification Have I Been Pwned pour savoir si votre adresse est déjà exposée.

Fuite de BDDCredential StuffingHave I Been PwnedGestionnaire de mots de passe
DB Dump — Dark Web
ShopEasy_DB_DUMP_2024.csv847 293 lignes
emailpassword
... +847 289 autres entrées
⚠ Publié sur un forum criminel — disponible gratuitement
Étape 1 sur 4

Une base de données publiée sur le dark web

Un site e-commerce est piraté. La base de données avec emails et mots de passe est mise en vente.

Des milliards de credentials circulent déjà

En 2019, la Collection #1 contenait 773 millions d'adresses email et 21 millions de mots de passe en clair. Des compilations similaires sont publiées chaque semaine. Ces bases sont croisées avec d'autres fuites pour enrichir les profils des victimes.

Chiffres clés

0 %

Des internautes réutilisent

le même mot de passe sur plusieurs sites

~0 Mds

Credentials en circulation

sur le dark web en 2023 (SpyCloud)

< 0 h

Avant les premières attaques

après publication d'une fuite de données

A07

OWASP Top 10 · 2021

Identification & Authentication Failures

Démo technique

Suivez le cycle complet

Du dump de base de données à la compromission de vos comptes : observez comment un seul mot de passe réutilisé transforme une fuite sur un site e-commerce en accès à votre messagerie professionnelle et votre VPN.

Démonstration interactive

Cycle de vie d'une réutilisation de mot de passe

Flux d'une fuite de données

Base de données

847 213 comptes

Attaquant

En attente

Credentials

Chiffrés

Dark Web

En attente

db_dump.sh — exfiltration

Démarrez la simulation pour observer l'extraction des données…

Fuite de base de données

Un attaquant exploite une vulnérabilité (SQL injection, config exposée) pour exporter les tables users. Les hashs MD5 sans sel se craquent en quelques minutes avec GPU.

Credential stuffing

Les credentials volés sont testés automatiquement (OpenBullet, Sentry MBA) sur des centaines de services. Partout où le mot de passe est réutilisé, le compte est compromis.

Have I Been Pwned

Service gratuit de Troy Hunt qui agrège 13,7 milliards de comptes issus de 800+ fuites. Permet de savoir si une adresse e-mail ou un mot de passe a été exposé.

Exemple concret

Collection #1 — Janvier 2019

773 millions d'e-mails. En clair.

En janvier 2019, le chercheur Troy Hunt a découvert une archive de 87 Go contenant 773 millions d'adresses e-mail uniques et 21 millions de mots de passe en clair, compilés depuis plus de 2 000 fuites distinctes. La quasi-totalité des internautes actifs y figuraient.

Pourquoi c'est critique

Même un mot de passe non réutilisé depuis des années peut toujours être dans les bases

Les attaquants croisent plusieurs fuites pour enrichir les profils (email + password + nom)

La compilation continue de circuler et de s'enrichir des nouvelles fuites

Chiffres de la Collection #1

Adresses e-mail uniques

773 millions

Mots de passe en clair

21 millions

Taille de l'archive

87 Go

Fuites compilées

2 000+

Découverte par

Troy Hunt (HIBP)

Bonnes pratiques immédiates

Vérifier ses adresses sur haveibeenpwned.com

Utiliser un gestionnaire de mots de passe

Activer le MFA sur tous les comptes critiques