Une étude récente portant sur 19 milliards de mots de passe exposés dans des fuites de données offre un instantané préoccupant de nos habitudes numériques : 94% de ces mots de passe étaient réutilisés ou dupliqués sur plusieurs comptes. Seuls 6% étaient réellement uniques.
Le credential stuffing, une menace sous-estimée
Cette réutilisation massive alimente directement les attaques dites de « credential stuffing » : un attaquant récupère une base d'identifiants issue d'une fuite, puis teste automatiquement ces mêmes couples identifiant/mot de passe sur d'autres services. Le taux de réussite de ces attaques automatisées tourne autour de 2% , un chiffre qui peut sembler faible, mais qui devient redoutable à l'échelle de millions de tentatives quotidiennes.
Des mots de passe toujours aussi prévisibles
Malgré des années de sensibilisation, les mots de passe les plus courants restent d'une simplicité déconcertante : « 123456 », « password », « qwerty123 », des prénoms seuls, des mots du quotidien comme « amour » ou « soleil », ou des références de culture populaire. Autant de combinaisons qui figurent en tête des dictionnaires utilisés par les outils d'attaque automatisée.
Un mot de passe réutilisé n'est pas un maillon faible isolé : c'est une clé universelle que vous distribuez, sans le savoir, à quiconque compromettra un jour l'un des services où vous l'avez utilisé.
Ce que nous recommandons
- Utiliser un gestionnaire de mots de passe (Bitwarden, Dashlane, ou équivalent) pour générer et stocker des identifiants uniques par service
- Privilégier des phrases de passe d'au moins 12 caractères, idéalement 16 ou plus
- Combiner majuscules, minuscules, chiffres et caractères spéciaux
- Activer systématiquement l'authentification à deux facteurs (2FA)
Pour les organisations, l'enjeu dépasse la simple sensibilisation individuelle : renforcer les politiques de sécurité, surveiller activement les fuites d'identifiants concernant vos domaines, et déployer des systèmes de détection proactive des tentatives de credential stuffing. C'est un point que nous intégrons systématiquement à nos campagnes de sensibilisation et à nos audits de conformité.