- Les dix principales techniques de piratage de mots de passe utilisées par les pirates
- 1. Phishing
- 2. Ingénierie sociale
- 3. Logiciels malveillants
- 4. Attaque par dictionnaire
- 5. Attaque de la table arc-en-ciel
- 6. Araignée
- 7. Craquage hors ligne
- 8. Attaque par force brute
- 9. Surf sur les épaules
- 10. Devinez
- Autres attaques dont il faut se méfier
- Meilleures pratiques pour vous protéger des pirates informatiques
- Questions fréquemment posées
- Pourquoi ai-je besoin d’un mot de passe différent pour chaque site ?
- Que puis-je faire pour protéger mes comptes ?
- Quel est le moyen le plus sûr de conserver les mots de passe ?
- Pratiquer la sécurité en ligne
Comprendre les techniques de piratage de mots de passe utilisées par les pirates pour ouvrir grand vos comptes en ligne est un excellent moyen de garantir que cela ne vous arrive jamais.
Vous aurez certainement toujours besoin de changer votre mot de passe, et parfois de manière plus urgente que vous ne le pensez, mais atténuer le vol est un excellent moyen de rester au top de la sécurité de votre compte. Vous pouvez toujours vous diriger verswww.haveibeenpwned.com pour vérifier si vous courez un risque, mais penser simplement que votre mot de passe est suffisamment sécurisé pour ne pas être piraté est un mauvais état d’esprit.
Ainsi, pour vous aider à comprendre comment les pirates informatiques obtiennent vos mots de passe – sécurisés ou non – nous avons dressé une liste des dix principales techniques de piratage de mots de passe utilisées par les pirates. Certaines des méthodes ci-dessous sont certainement obsolètes, mais cela ne veut pas dire qu’elles ne sont plus utilisées. Lisez attentivement et apprenez contre quoi atténuer.
Les dix principales techniques de piratage de mots de passe utilisées par les pirates
1. Phishing

Il existe un moyen simple de pirater : demander à l’utilisateur son mot de passe. Un e-mail de phishing conduit le lecteur sans méfiance vers une page de connexion usurpée associée au service auquel le pirate informatique souhaite accéder, généralement en demandant à l’utilisateur de résoudre un terrible problème de sécurité. Cette page parcourt ensuite leur mot de passe et le pirate informatique peut l’utiliser à ses propres fins.
Pourquoi se donner la peine de déchiffrer le mot de passe alors que l’utilisateur se fera un plaisir de vous le donner de toute façon ?
2. Ingénierie sociale
L’ingénierie sociale amène le concept « demander à l’utilisateur » en dehors de la boîte de réception dans laquelle le phishing a tendance à rester et dans le monde réel.
L’une des préférées des ingénieurs sociaux est d’appeler un bureau en se faisant passer pour un technicien en sécurité informatique et de simplement demander le mot de passe d’accès au réseau. Vous seriez étonné de voir à quelle fréquence cela fonctionne. Certains ont même les gonades nécessaires pour enfiler un costume et un badge nominatif avant d’entrer dans une entreprise et de poser la même question face à face au réceptionniste.
À maintes reprises, il a été démontré que de nombreuses entreprises ne disposent pas d’une bonne sécurité ou que les gens sont trop amicaux et confiants alors qu’ils ne devraient pas l’être, par exemple en donnant aux gens l’accès à des lieux sensibles en raison d’un uniforme ou d’une histoire sanglante.
3. Logiciels malveillants
Les logiciels malveillants se présentent sous de nombreuses formes, comme un enregistreur de frappe, également connu sous le nom de grattoir d’écran, qui enregistre tout ce que vous tapez ou prend des captures d’écran pendant un processus de connexion, puis transmet une copie de ce fichier au centre des pirates.
Certains logiciels malveillants rechercheront l’existence d’un fichier de mots de passe client de navigateur Web et le copieront, qui, à moins qu’il ne soit correctement chiffré, contiendra des mots de passe enregistrés facilement accessibles à partir de l’historique de navigation de l’utilisateur.
4. Attaque par dictionnaire

L’attaque par dictionnaire utilise un simple fichier contenant des mots pouvant être trouvés dans un dictionnaire, d’où son nom plutôt simple. En d’autres termes, cette attaque utilise exactement le genre de mots que de nombreuses personnes utilisent comme mot de passe.
Regrouper intelligemment des mots tels que « letmein » ou « superadministratorguy » n’empêchera pas votre mot de passe d’être piraté de cette façon – enfin, pas pendant plus de quelques secondes supplémentaires.
5. Attaque de la table arc-en-ciel
Les tables arc-en-ciel ne sont pas aussi colorées que leur nom l’indique mais, pour un hacker, votre mot de passe pourrait bien se trouver à la fin. De la manière la plus simple possible, vous pouvez résumer une table arc-en-ciel en une liste de hachages précalculés – la valeur numérique utilisée lors du cryptage d’un mot de passe. Ce tableau contient les hachages de toutes les combinaisons de mots de passe possibles pour tout algorithme de hachage donné. Les tables arc-en-ciel sont attrayantes car elles réduisent le temps nécessaire pour déchiffrer un hachage de mot de passe à la simple recherche de quelque chose dans une liste.
Cependant, les tables arc-en-ciel sont des objets énormes et encombrants. Leur fonctionnement nécessite une puissance de calcul importante et une table devient inutile si le hachage qu’elle tente de trouver a été « salé » par l’ajout de caractères aléatoires à son mot de passe avant le hachage de l’algorithme.
On parle d’existence de tables arc-en-ciel salées, mais celles-ci seraient si grandes qu’elles seraient difficiles à utiliser en pratique. Ils ne fonctionneraient probablement qu’avec un jeu de « caractères aléatoires » prédéfini et des chaînes de mots de passe inférieures à 12 caractères, car la taille du tableau serait autrement prohibitive, même pour les pirates informatiques au niveau de l’État.
6. Araignée
Les pirates informatiques avisés ont réalisé que de nombreux mots de passe d’entreprise sont constitués de mots liés à l’entreprise elle-même. L’étude de la documentation d’entreprise, du matériel de vente de sites Web et même des sites Web de concurrents et de clients répertoriés peut fournir les munitions nécessaires pour créer une liste de mots personnalisée à utiliser dans une attaque par force brute.
Des pirates informatiques vraiment avisés ont automatisé le processus et ont laissé une application d’exploration, similaire aux robots d’exploration Web utilisés par les principaux moteurs de recherche, identifier les mots-clés, puis collecter et rassembler les listes pour eux.
7. Craquage hors ligne
Il est facile d’imaginer que les mots de passe sont sûrs lorsque les systèmes qu’ils protègent verrouillent les utilisateurs après trois ou quatre mauvaises tentatives, bloquant ainsi les applications de devinette automatisée. Eh bien, cela serait vrai si la plupart des piratages de mots de passe n’avaient pas lieu hors ligne, en utilisant un ensemble de hachages dans un fichier de mots de passe qui a été « obtenu » à partir d’un système compromis.
Souvent, la cible en question a été compromise via un piratage sur un tiers, qui donne ensuite accès aux serveurs du système et à ces fichiers de hachage de mot de passe utilisateur très importants. Le pirate de mot de passe peut alors prendre le temps nécessaire pour essayer de déchiffrer le code sans alerter le système cible ou l’utilisateur inpiduel.
8. Attaque par force brute
Semblable à l’attaque par dictionnaire, l’attaque par force brute s’accompagne d’un bonus supplémentaire pour le pirate informatique. Au lieu d’utiliser simplement des mots, une attaque par force brute leur permet de détecter des mots ne figurant pas dans le dictionnaire en utilisant toutes les combinaisons alphanumériques possibles, de aaa1 à zzz10.

Ce n’est pas rapide, à condition que votre mot de passe comporte plus d’une poignée de caractères, mais cela finira par découvrir votre mot de passe. Les attaques par force brute peuvent être raccourcies en ajoutant une puissance de calcul supplémentaire, en termes de puissance de traitement (y compris l’exploitation de la puissance du GPU de votre carte vidéo) et de nombre de machines, par exemple en utilisant des modèles informatiques distribués comme les mineurs de bitcoins en ligne.
9. Surf sur les épaules

Une autre forme d’ingénierie sociale, le surf sur l’épaule, comme cela sous-entend, consiste à jeter un coup d’œil par-dessus les épaules d’une personne pendant qu’elle saisit ses identifiants, ses mots de passe, etc. Bien que le concept soit très rudimentaire, vous seriez surpris du nombre de mots de passe et d’informations sensibles. est volé de cette façon, alors restez conscient de votre environnement lorsque vous accédez à des comptes bancaires, etc.
Les pirates informatiques les plus confiants prendront l’apparence d’un coursier de colis, d’un technicien de service de climatisation ou de tout autre élément leur permettant d’accéder à un immeuble de bureaux. Une fois à l’intérieur, « l’uniforme » du personnel de service leur offre une sorte de laissez-passer gratuit pour se promener librement et noter les mots de passe saisis par les véritables membres du personnel. C’est également une excellente occasion d’observer tous ces post-it collés à l’avant des écrans LCD sur lesquels sont griffonnés les identifiants de connexion.
10. Devinez
Bien entendu, le meilleur ami des pirates de mots de passe est la prévisibilité de l’utilisateur. À moins qu’un mot de passe véritablement aléatoire n’ait été créé à l’aide d’un logiciel dédié à cette tâche, il est peu probable qu’un mot de passe « aléatoire » généré par l’utilisateur soit de ce genre.

Au lieu de cela, grâce à l’attachement émotionnel de notre cerveau aux choses que nous aimons, il est probable que ces mots de passe aléatoires soient basés sur nos intérêts, nos passe-temps, nos animaux de compagnie, notre famille, etc. En fait, les mots de passe ont tendance à être basés sur tout ce dont nous aimons discuter sur les réseaux sociaux et même à inclure dans nos profils. Les pirates de mots de passe sont très susceptibles d’examiner ces informations et de faire quelques suppositions éclairées – souvent correctes – lorsqu’ils tentent de déchiffrer un mot de passe au niveau du consommateur sans recourir à des attaques par dictionnaire ou par force brute.
Autres attaques dont il faut se méfier
S’il manque quelque chose aux hackers, ce n’est pas la créativité. Utilisant perses techniques et s’adaptant à des protocoles de sécurité en constante évolution, ces intrus continuent de réussir.
Par exemple, n’importe qui sur les réseaux sociaux a probablement vu les quiz et les modèles amusants vous demandant de parler de votre première voiture, de votre plat préféré, de la chanson numéro un de votre 14e anniversaire. Bien que ces jeux semblent inoffensifs et qu’ils soient certainement amusants à publier, ils constituent en fait un modèle ouvert pour les questions de sécurité et les réponses à la vérification de l’accès au compte.
Lorsque vous créez un compte, essayez peut-être d’utiliser des réponses qui ne vous concernent pas réellement mais dont vous vous souvenez facilement. « Quel était votre première voiture? » Au lieu de répondre honnêtement, mettez plutôt la voiture de vos rêves. Sinon, ne publiez simplement aucune réponse de sécurité en ligne.
Une autre façon d’y accéder consiste simplement à réinitialiser votre mot de passe. La meilleure ligne de défense contre un intrus qui réinitialise votre mot de passe consiste à utiliser une adresse e-mail que vous consultez fréquemment et à maintenir vos coordonnées à jour. Si disponible, activez toujours l’authentification à 2 facteurs. Même si le pirate informatique apprend votre mot de passe, il ne peut pas accéder au compte sans un code de vérification unique.
Meilleures pratiques pour vous protéger des pirates informatiques
- Conservez des mots de passe forts et uniques pour tous vos comptes, des gestionnaires de mots de passe sont disponibles.
- Ne cliquez pas sur les liens et ne téléchargez pas de fichiers dans les e-mails de manière arbitraire, il est préférable de ne pas le faire du tout, mais les e-mails d’activation l’empêchent.
- Recherchez et appliquez périodiquement les mises à jour de sécurité. La plupart des ordinateurs de travail ne le permettent pas, l’administrateur système s’en chargera.
- Lorsque vous utilisez un nouvel ordinateur ou un nouveau lecteur, envisagez d’utiliser le cryptage. Vous pouvez chiffrer un disque dur/SSD contenant des données, mais cela peut prendre des heures, voire des jours, en raison des informations supplémentaires.
- Utilisez la notion de moindre privilège, ce qui signifie donner accès uniquement à ce qui est nécessaire. Fondamentalement, créez des comptes d’utilisateurs qui ne sont pas des administrateurs pour une utilisation occasionnelle de l’ordinateur par vous ou vos amis et votre famille.
Questions fréquemment posées
Pourquoi ai-je besoin d’un mot de passe différent pour chaque site ?
Vous savez probablement que vous ne devriez pas pulguer vos mots de passe et que vous ne devriez pas télécharger de contenu que vous ne connaissez pas, mais qu’en est-il des comptes auxquels vous vous connectez quotidiennement ? Supposons que vous utilisiez le même mot de passe pour votre compte bancaire que celui que vous utilisez pour un compte arbitraire comme Grammarly. Si Grammarly est piraté, l’utilisateur dispose alors également de votre mot de passe bancaire (et éventuellement de votre adresse e-mail, ce qui facilite encore plus l’accès à toutes vos ressources financières).
Que puis-je faire pour protéger mes comptes ?
Utiliser 2FA sur tous les comptes offrant cette fonctionnalité, utiliser des mots de passe uniques pour chaque compte et utiliser un mélange de lettres et de symboles constitue la meilleure ligne de défense contre les pirates. Comme indiqué précédemment, il existe de nombreuses façons différentes pour les pirates d’accéder à vos comptes. Vous devez donc vous assurer que vous faites régulièrement de maintenir vos logiciels et applications à jour (pour les correctifs de sécurité) et éviter les téléchargements que vous n’êtes pas familiers.
Quel est le moyen le plus sûr de conserver les mots de passe ?
Suivre plusieurs mots de passe particulièrement étranges peut être incroyablement difficile. Bien qu’il soit de loin préférable de procéder à la réinitialisation du mot de passe plutôt que de compromettre vos comptes, cela prend du temps. Pour protéger vos mots de passe, vous pouvez utiliser un service comme Last Pass ou KeePass pour enregistrer tous les mots de passe de votre compte.
Vous pouvez également utiliser un algorithme unique pour conserver vos mots de passe tout en les rendant plus faciles à mémoriser. Par exemple, PayPal pourrait être quelque chose comme hwpp+c832. Essentiellement, ce mot de passe est la première lettre de chaque coupure dans l’URL (https://www.paypal.com) avec le dernier chiffre de l’année de naissance de toutes les personnes vivant dans votre maison (à titre d’exemple). Lorsque vous allez vous connecter à votre compte, visualisez l’URL qui vous donnera les premières lettres de ce mot de passe.
Ajoutez des symboles pour rendre votre mot de passe encore plus difficile à pirater, mais organisez-les de manière à ce qu’ils soient plus faciles à mémoriser. Par exemple, le symbole « + » peut concerner tous les comptes liés au pertissement tandis que le symbole « ! » peut être utilisé pour les comptes financiers.
Pratiquer la sécurité en ligne
À l’ère de la mondialisation, où les communications peuvent avoir lieu à travers le monde en un instant, il est important de se rappeler que tout le monde n’a pas de bonnes intentions. Protégez-vous en ligne en gérant et en mettant à jour activement vos mots de passe et en sensibilisant aux fuites d’informations sur les réseaux sociaux. Partager est une démarche attentionnée, mais pas personnelle, dans le but de devenir une cible facile pour les cybercriminels.