Comment les mots de passe sont-ils cassés ?
Les comptes sont rarement piratés comme au cinéma. Dans la réalité, un mot de passe est obtenu selon trois voies principales. Il est cassé : découvert en testant des combinaisons successives, le plus souvent contre une base de données d'empreintes (hachages) dérobée à un service en ligne. Il est volé : saisi sur une fausse page ou intercepté par un logiciel espion. Ou encore, il est réutilisé : les attaquants récupèrent un mot de passe issu d'une fuite passée et le testent sur d'autres plateformes, en misant sur le fait que son propriétaire l'a repris ailleurs. Cette distinction est cruciale, car chaque menace nécessite une défense spécifique. Cet article passe en revue les techniques majeures et indique ce qui aide face à chacune d'elles.
Mots de passe réutilisés issus de fuites de données
Chaque année, des services se font pirater et leurs bases d'utilisateurs se retrouvent en vente ou en libre circulation. Les pirates s'emparent des couples d'adresses e-mail et de mots de passe d'une fuite et les testent de manière automatisée sur des banques, des messageries, des boutiques en ligne et des réseaux sociaux — une attaque appelée bourrage d'identifiants (credential stuffing). Aucune devinette n'est nécessaire, et cela fonctionne pour une raison évidente : la réutilisation des mots de passe. Même un mot de passe très robuste ne sert à rien s'il est identique partout.
Ce qui aide : un mot de passe différent pour chaque compte, afin qu'une fuite chez un fournisseur ne donne accès à rien d'autre.
Hameçonnage (phishing)
Une page d'hameçonnage est la réplique d'une vraie page de connexion à une adresse légèrement différente, accessible via un lien reçu par e-mail ou par message au ton alarmant : compte suspendu, colis en attente, facture impayée. Tout ce que vous y saisissez part directement chez l'attaquant. La longueur ou le caractère aléatoire du mot de passe ne changent rien, puisque c'est vous qui le saisissez.
Ce qui aide : ouvrez vos services depuis vos propres favoris plutôt qu'en cliquant sur des liens. Utilisez un gestionnaire de mots de passe : il ne proposera de renseigner vos identifiants qu'à l'adresse exacte pour laquelle ils ont été enregistrés ; s'il reste silencieux, méfiez-vous de l'URL avant de taper quoi que ce soit à la main. Activez également l'authentification à deux facteurs, qui rend un mot de passe dérobé insuffisant à lui seul. Sachez toutefois que les codes à usage unique peuvent être hameçonnés tout comme le mot de passe. En revanche, les clés d'accès (passkeys) et clés de sécurité FIDO2 y résistent, car elles ne répondent qu'au site légitime — une caractéristique que le NIST qualifie de résistance à l'hameçonnage.
Logiciels malveillants
Des programmes appelés voleurs d'informations (infostealers) copient en quelques secondes les mots de passe enregistrés dans votre navigateur ainsi que les cookies de session, tandis que les enregistreurs de frappe (keyloggers) captent tout ce que vous tapez au clavier. Un cookie de session volé peut ouvrir l'accès à un compte déjà connecté sans exiger le mot de passe ni le second facteur. Ces menaces s'infiltrent généralement via des logiciels piratés, de fausses mises à jour ou des pièces jointes piégées.
Ce qui aide : n'installer des logiciels que depuis leurs sources officielles, maintenir son système et son navigateur à jour, et considérer toute pièce jointe imprévue comme suspecte — sans que rien de tout cela ne constitue une garantie absolue. Si un appareil a été compromis, agissez immédiatement depuis un autre appareil réputé sain : changez vos mots de passe, utilisez l'option de déconnexion de toutes les sessions actives sur chaque service, et assurez-vous que l'adresse de secours, le numéro de téléphone et les réglages de l'authentification à deux facteurs sont toujours sous votre contrôle. Nettoyez l'appareil infecté avant de vous y reconnecter.
Tentatives directes sur le formulaire de connexion
Tester des mots de passe directement sur un formulaire web est très lent : un site bien configuré temporise, bloque les requêtes ou affiche un captcha après plusieurs échecs. S'acharner sur un seul compte est donc peu efficace, et l'approche courante consiste à faire l'inverse : essayer une poignée des mots de passe les plus répandus — 123456, password, qwerty123 — sur des millions de comptes cibles, une technique appelée aspersion de mots de passe (password spraying). Les devinettes ciblées exploitent quant à elles des données personnelles : prénoms des enfants, noms des animaux de compagnie, dates de naissance ou équipe de sport préférée, autant d'éléments facilement glanés sur les réseaux sociaux.
Ce qui aide : tout mot de passe qui n'est ni courant ni composé d'éléments de votre vie privée — découvrez comment créer un mot de passe fort.
Casser des mots de passe hors ligne à partir d'empreintes volées
Un service en ligne rigoureux ne stocke jamais les mots de passe en clair. Il enregistre des empreintes (hachages) — le résultat d'une fonction à sens unique qui ne permet pas de retrouver le mot de passe d'origine. Lorsqu'une telle base de données fait l'objet d'une fuite, les pirates testent des listes de mots de passe possibles : ils calculent les empreintes de leurs candidats sur leurs propres machines et comparent les valeurs obtenues. Aucun formulaire ne vient freiner leurs tentatives, et la cadence ne dépend plus que de l'algorithme retenu par le service et de ses paramètres. Avec des fonctions anciennes et rapides comme MD5, une simple carte graphique moderne peut vérifier des dizaines de milliards de candidats par seconde. Les fonctions conçues spécialement pour le stockage des mots de passe — Argon2id, ou bcrypt sur les systèmes plus anciens — sont volontairement très lentes et réduisent cette vitesse de plusieurs ordres de grandeur, c'est pourquoi les recommandations actuelles préconisent leur emploi.
Attaques par dictionnaire
Les mots de passe testés ne sont pas choisis au hasard. Les outils de cassage s'appuient sur des listes de véritables mots de passe révélés par des fuites antérieures ainsi que sur des dictionnaires de mots et de prénoms, auxquels ils appliquent des règles reproduisant les réflexes humains : première lettre en majuscule, année ou point d'exclamation final, substitution d'une lettre par un symbole ressemblant. Un mot de passe tel que Summer2024! a l'air sophistiqué, mais fait pourtant partie des tout premiers essayés. Le salage (salting) — l'ajout d'une valeur aléatoire unique à chaque mot de passe avant son hachage — empêche les assaillants d'utiliser des tables précalculées (les tables arc-en-ciel ou rainbow tables) et de casser d'un coup tous les mots de passe identiques, mais ne rend pas un mot de passe prévisible plus difficile à deviner.
Attaques par force brute
Lorsque les dictionnaires sont épuisés, il ne reste plus qu'à essayer chaque combinaison possible, et pour un mot de passe généré au hasard, c'est la longueur qui décide. À titre d'exemple, prenons une fonction de hachage rapide et un mot de passe dont chaque caractère est tiré indépendamment, avec la même probabilité, parmi les 94 caractères imprimables du jeu ASCII, espace exclu. Il existe environ 6 × 1015 combinaisons pour un mot de passe de 8 caractères ; à raison de dix milliards d'essais par seconde, tout parcourir prend environ une semaine, et la bonne clé est découverte en moyenne en moitié moins de temps. Avec 12 caractères, tout tester sur le même matériel demanderait près de 1,5 million d'années, et pour 16 caractères, le chiffre dépasse l'entendement. C'est tout l'intérêt des mots de passe longs et aléatoires : les dictionnaires y sont peu efficaces, et dans ces conditions, tester l'ensemble des combinaisons n'est matériellement pas envisageable. Notre générateur de mots de passe sécurisés les produit directement dans votre navigateur et affiche pour chacun une estimation d'entropie en bits.
Ce qui aide : un mot de passe long et exempt de tout schéma humain, ce qui en pratique implique un mot de passe généré aléatoirement. Vous ne pouvez pas contrôler la façon dont un service conserve votre mot de passe ; préparez-vous donc au pire et choisissez une clé capable de résister aux attaques même face à un algorithme de hachage trop rapide.
Regards indiscrets et ingénierie sociale
Les méthodes les plus anciennes ne réclament aucune technologie. Un mot de passe s'observe par-dessus l'épaule, se lit sur un post-it fixé à un écran ou s'aperçoit lors d'un partage d'écran en visioconférence ; ou bien l'attaquant vous le demande simplement en se faisant passer pour un technicien du support ou un collègue — ce que l'on appelle l'ingénierie sociale (social engineering). Aucun service légitime ne vous demandera jamais votre mot de passe par téléphone, par e-mail ou par messagerie instantanée.
Ce qui aide : ne jamais prononcer ni transmettre un mot de passe à qui que ce soit, et ne pas le laisser à la vue d'autrui.
Ce qu'il faut retenir
Chaque vecteur d'attaque appelle une réponse adaptée, mais trois réflexes couvrent l'essentiel : un mot de passe unique pour chaque compte, généré plutôt qu'inventé, complété par l'authentification à deux facteurs — ou une clé d'accès (passkey) en remplacement du mot de passe quand c'est possible. Ils ne parent pas toutes les menaces — comme le vol d'une session active —, raison pour laquelle la vigilance face aux logiciels malveillants reste primordiale. D'autres articles sont réunis dans les guides sur les mots de passe.