« Toutes les attaques de compte essaient beaucoup de mots de passe contre un utilisateur. »
Le nombre de comptes, la provenance des secrets et l’objet volé changent complètement le scénario et les contrôles pertinents.
01Observe ce qui varie
Un compte + beaucoup de mots de passe
→ devinette en ligne
Beaucoup de comptes + quelques mots de passe courants
→ password spraying
Beaucoup de couples identifiant/mot de passe issus de fuites
→ credential stuffing
Cookie, token ou session déjà authentifiée dérobée
→ vol de session
Demandes push répétées non sollicitées
→ fatigue MFA
Cette classification ne nécessite aucune tentative réelle.
02Distingue devinette et spraying
Un seuil limité par compte peut manquer une campagne distribuée sur plusieurs identités.
03Comprends le credential stuffing
Fuite sur un service externe
→ couples adresse + mot de passe récupérés
→ mêmes couples rejoués sur d'autres services
→ réussite lorsque le mot de passe est réutilisé
La défense principale est l’unicité des mots de passe, complétée par MFA, détection et blocage de secrets compromis.
04Ne limite pas l’identité au mot de passe
Une session authentifiée peut être représentée par un cookie ou un token. Si cet artefact est dérobé :
le mot de passe n'est pas forcément ressaisi
la MFA n'est pas forcément redemandée immédiatement
la session peut rester valide jusqu'à révocation ou expiration
La protection inclut donc le navigateur, le poste, la durée de session, la révocation et la surveillance.
05Refuse la fatigue MFA
Je n'ai pas initié la connexion
→ je refuse la demande
→ je ne l'approuve pas pour faire cesser les notifications
→ je signale par un canal connu
→ l'équipe vérifie et révoque si nécessaire
Une demande push non sollicitée est un événement à traiter, pas une simple gêne.
06Observe le classement synthétique
lab=/tmp/soria-cyber-threats-identity-$USER
bash module2-cyber-threats-identity.sh setup "$lab"
bash module2-cyber-threats-identity.sh run "$lab"
column -s, -t "$lab/output/auth-threats.csv"
Le résultat attendu :
AUTH-001 → ONLINE_GUESSING
AUTH-002 → PASSWORD_SPRAYING
AUTH-003 → CREDENTIAL_STUFFING
AUTH-004 → SESSION_THEFT
AUTH-005 → MFA_FATIGUE
Le script ne se connecte à aucun fournisseur d’identité et n’essaie aucun secret.
07Associe des contrôles proportionnés
Online guessing
- limitation de rythme
- surveillance des échecs concentrés
- mots de passe non compromis
Password spraying
- corrélation sur plusieurs comptes
- MFA
- suppression des secrets faibles
Credential stuffing
- mots de passe uniques
- gestionnaire
- blocage des secrets compromis
Session theft
- poste et navigateur protégés
- révocation
- durée et contexte de session
MFA fatigue
- refus des demandes non initiées
- number matching ou mieux, authentification résistante au phishing
08Évite les faux remèdes
Forcer une variation périodique prévisible
→ ne garantit pas un secret unique ou non compromis
Verrouiller brutalement tous les comptes
→ peut créer un déni de service
Considérer toute MFA comme résistante au phishing
→ ignore les limites des codes et validations push
Qualifie six scénarios
Exécute le lab, explique les cinq classifications principales et propose pour chacune un contrôle préventif, un signal de détection et une action de réponse sans simuler l’attaque.
✓À retenir
Une menace d’authentification se qualifie par ce qui est essayé ou dérobé. La bonne défense combine secrets uniques, authentificateurs adaptés, protection des sessions et signalement rapide.