Aller au contenu

Bourrage d'identifiants

Définition

Le bourrage d'identifiants consiste à réutiliser des couples identifiant / mot de passe issus d'une fuite de données sur d'autres services, en pariant sur le fait que la même personne a employé le même mot de passe ailleurs.

Comment ça fonctionne

Lorsqu'un service est compromis, les identifiants qu'il détenait circulent ensuite sous forme de listes. L'attaquant ne cherche pas à deviner un mot de passe : il dispose déjà du vôtre, et l'essaie automatiquement sur des dizaines de services courants — messagerie, commerce, réseaux sociaux. Aucune faille n'est exploitée sur le service visé, et la connexion apparaît légitime puisqu'elle utilise le bon mot de passe. C'est pourquoi la réutilisation d'un mot de passe transforme la fuite d'un service en compromission de tous les autres, parfois des années après la fuite d'origine.

Techniques psychologiques utilisées

Confiance

Signaux d'alerte

  • Notification de connexion depuis un appareil ou un lieu inhabituel
  • Email de réinitialisation de mot de passe que vous n'avez pas demandé
  • Mot de passe qui ne fonctionne plus alors que vous ne l'avez pas changé
  • Service vous signalant que votre adresse figure dans une fuite de données
  • Activité inexpliquée sur un compte secondaire, apparemment sans valeur

Comment vérifier

Consultez l'historique des connexions du compte, que la plupart des grands services proposent dans leurs paramètres de sécurité : il indique dates, appareils et localisations approximatives. Vérifiez aussi les règles de transfert automatique de votre messagerie, souvent modifiées après une intrusion.

Que faire

Utilisez un mot de passe différent pour chaque service — un gestionnaire de mots de passe rend cela praticable — et activez la double authentification au moins sur la messagerie et la banque. Un mot de passe unique par service suffit à neutraliser complètement cette attaque.

Si c'est déjà arrivé

Changez le mot de passe du compte concerné, puis celui de tous les comptes qui partageaient le même. Commencez par la messagerie principale : elle permet de réinitialiser tous les autres. Révoquez les sessions actives, vérifiez les règles de transfert et activez la double authentification.

Testez-vous

Une connexion depuis un pays inconnu a réussi sur un compte dont vous aviez oublié l'existence.

Lancer la simulation

Questions fréquentes

Mon mot de passe est complexe, suis-je protégé ?
Non, et c'est ce qui distingue cette attaque des autres : elle n'essaie pas de deviner. Un mot de passe très long reste inutile s'il a fuité ailleurs et s'il est réutilisé. Le critère qui protège est l'unicité, pas la complexité.
Un vieux compte oublié peut-il vraiment poser problème ?
Oui. Il porte souvent une adresse email encore active et un mot de passe réutilisé depuis. C'est un point d'entrée fréquent, précisément parce que personne ne le surveille.

Sources officielles

Cette fiche fait partie de la famille Attaques de comptes. Mise à jour : 2026-08-31.