<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CYBERESIST</title>
	<atom:link href="https://cyberesist.com/feed/" rel="self" type="application/rss+xml" />
	<link>https://cyberesist.com</link>
	<description>plateforme d&#039;audits de cybersécurité automatisés</description>
	<lastBuildDate>Mon, 18 May 2026 21:57:01 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cyberesist.com/wp-content/uploads/Favicon-Vert.svg</url>
	<title>CYBERESIST</title>
	<link>https://cyberesist.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Compromission d’un SI en quelques minutes ou le danger des moteurs de recherche (1/2)</title>
		<link>https://cyberesist.com/hacking-compromission-dun-si-en-quelques-minutes-ou-le-danger-des-moteurs-de-recherche-1-2/</link>
					<comments>https://cyberesist.com/hacking-compromission-dun-si-en-quelques-minutes-ou-le-danger-des-moteurs-de-recherche-1-2/#respond</comments>
		
		<dc:creator><![CDATA[Cédric BERTRAND]]></dc:creator>
		<pubDate>Sun, 19 Nov 2023 12:11:19 +0000</pubDate>
				<category><![CDATA[Cybersécurité]]></category>
		<category><![CDATA[Techniques de hacking]]></category>
		<guid isPermaLink="false">https://cyberesist.com/?p=1424</guid>

					<description><![CDATA[<p>Votre système d’information est régulièrement audité à votre insu. Et ces résultats sont accessibles à n’importe qui. Comme les Google dorks (requêtes via Google), il existe d’autres moteurs de recherche bien plus puissants : Shodan, Censys, ZoomEye, Ivre, PunkSpider, BinaryEdge, etc. Présentation Ces moteurs de recherche permettent aux chercheurs en sécurité (et aux cybercriminels) de [&#8230;]</p>
<p>L'article <a href="https://cyberesist.com/hacking-compromission-dun-si-en-quelques-minutes-ou-le-danger-des-moteurs-de-recherche-1-2/">Compromission d’un SI en quelques minutes ou le danger des moteurs de recherche (1/2)</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></description>
										<content:encoded><![CDATA[<p>Votre système d’information est régulièrement audité à votre insu. Et ces résultats sont accessibles à n’importe qui. Comme les Google dorks (requêtes via Google), il existe d’autres moteurs de recherche bien plus puissants : Shodan, Censys, ZoomEye, Ivre, PunkSpider, BinaryEdge, etc.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Présentation</h2>



<p>Ces moteurs de recherche permettent aux chercheurs en sécurité (et aux cybercriminels) de trouver des appareils connectés à Internet, tels que des serveurs, des routeurs, des caméras de sécurité, des imprimantes et d’autres appareils. Toutes les données sont indexées et permettent d’avoir des informations sur les ports ouverts, les versions de logiciels, les noms d’utilisateurs et les mots de passe par défaut.</p>



<p>Ces informations peuvent être utilisées pour trouver des vulnérabilités potentielles sur les appareils connectés à Internet. Dès qu’une nouvelle vulnérabilité est diffusée, il est ainsi possible de trouver quasi-instantanément des équipements vulnérables.</p>



<p>En 2019, des chercheurs en sécurité ont découvert que des appareils de stockage en réseau de la société Western Digital étaient exposés sur Internet en raison d’une mauvaise configuration. Les attaquants ont ensuite utilisé cette information pour effacer les données sur les appareils de stockage en réseau et exiger une rançon pour les restaurer.</p>



<p>En 2020, des chercheurs en sécurité ont découvert que des milliers de caméras de sécurité étaient exposées sur Internet en raison d’une mauvaise configuration. Les chercheurs ont pu trouver ces caméras en utilisant Shodan. Les attaquants ont ensuite utilisé cette information pour accéder aux caméras et surveiller les personnes à leur insu.</p>



<p>Les risques associés aux moteurs de recherche orientés sécurité sont nombreux. Les attaquants peuvent utiliser ces moteurs de recherche pour trouver des appareils connectés à Internet qui sont mal configurés ou qui ont des vulnérabilités connues. Les attaquants peuvent utiliser ces informations pour compromettre les appareils connectés à Internet et accéder aux réseaux d’entreprise.</p>



<h2 class="wp-block-heading"><strong>Retour d’expérience</strong></h2>



<p class="has-medium-font-size">Lors d’une veille réalisée via le moteur de recherche Shodan pour détecter d’éventuels serveurs vulnérables (et ainsi notifier ainsi les structures médicales concernées), un serveur avec un logiciel de synchronisation a été découvert.</p>



<figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" width="1063" height="64" src="https://cyberesist.com/wp-content/uploads/image-1.png" alt="" class="wp-image-1425" srcset="https://cyberesist.com/wp-content/uploads/image-1.png 1063w, https://cyberesist.com/wp-content/uploads/image-1-300x18.png 300w, https://cyberesist.com/wp-content/uploads/image-1-768x46.png 768w" sizes="(max-width: 1063px) 100vw, 1063px" /></figure>



<p class="has-text-align-center has-small-font-size">Découverte d’un serveur utilisant un protocole de synchronisation de fichiers (~sauvegarde)</p>



<p>L’accès à ce logiciel de synchronisation n’était pas protégé, et celui-ci contenait de nombreuses données dont des sites web, la messagerie de l’entreprise ainsi que des sauvegardes.</p>



<figure class="wp-block-image size-full"><img decoding="async" width="897" height="334" src="https://cyberesist.com/wp-content/uploads/image-2.png" alt="" class="wp-image-1426" srcset="https://cyberesist.com/wp-content/uploads/image-2.png 897w, https://cyberesist.com/wp-content/uploads/image-2-300x112.png 300w, https://cyberesist.com/wp-content/uploads/image-2-768x286.png 768w" sizes="(max-width: 897px) 100vw, 897px" /></figure>



<p class="has-text-align-center has-small-font-size">Analyse du protocole de synchronisation avec le logiciel nmap. Recherche des répertoires de sauvegardes (synchronisation)</p>



<p>Parmi les sauvegardes, la comptabilité de l’entreprise ainsi que les sites web de tous ses clients (il s’agissait d’un infogérant). Beaucoup de données étaient disponibles (dont des identifiants, des bases de données clients, etc.).</p>



<figure class="wp-block-image size-full"><img decoding="async" width="1063" height="402" src="https://cyberesist.com/wp-content/uploads/image-3.png" alt="" class="wp-image-1427" srcset="https://cyberesist.com/wp-content/uploads/image-3.png 1063w, https://cyberesist.com/wp-content/uploads/image-3-300x113.png 300w, https://cyberesist.com/wp-content/uploads/image-3-768x290.png 768w" sizes="(max-width: 1063px) 100vw, 1063px" /></figure>



<p class="has-text-align-center has-small-font-size">Récupération de l’ensemble des fichiers synchronisés</p>



<p>Malheureusement ce type de vulnérabilité est très courante et fait les choux gras des attaquants.</p>



<p class="has-text-align-left">Il est malheureusement quasi-impossible de bloquer tous les scans issus des moteurs de recherche (adresses ip non connues, nouveaux services qui apparaissent régulièrement, etc.). Les recommandations contre ce type de moteurs de recherche sont donc les mêmes visant à sécuriser son réseau :</p>



<ul class="wp-block-list">
<li>Auditer son réseau régulièrement ;</li>



<li>Faire des scans de vulnérabilités ;</li>



<li>Utiliser un outil tel que portsentry afin de bloquer les scans de ports (première étape de la cartographie d’un réseau) ;</li>



<li>Masquer les bannières logicielles (permettant d’éviter certaines attaques massives basées sur une version spécifique) ;</li>



<li>Changer les identifiants et les mots de passe par défaut ;</li>



<li>Appliquer des mises à jour de sécurité ;</li>



<li>Utiliser des pare-feux ;</li>



<li>Surveiller régulièrement les dispositifs connectés à Internet : Utiliser des outils de surveillance pour détecter les dispositifs connectés à Internet vulnérables et prenez rapidement des mesures pour les sécuriser ;</li>



<li>Sensibiliser les utilisateurs.</li>
</ul><p>L'article <a href="https://cyberesist.com/hacking-compromission-dun-si-en-quelques-minutes-ou-le-danger-des-moteurs-de-recherche-1-2/">Compromission d’un SI en quelques minutes ou le danger des moteurs de recherche (1/2)</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></content:encoded>
					
					<wfw:commentRss>https://cyberesist.com/hacking-compromission-dun-si-en-quelques-minutes-ou-le-danger-des-moteurs-de-recherche-1-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Compromission de Compte de Messagerie : Une Étude de Cas Révélatrice en Quelques Minutes</title>
		<link>https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/</link>
					<comments>https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/#respond</comments>
		
		<dc:creator><![CDATA[Cédric BERTRAND]]></dc:creator>
		<pubDate>Fri, 26 May 2023 09:43:04 +0000</pubDate>
				<category><![CDATA[Audit de sécurité]]></category>
		<category><![CDATA[Cybersécurité]]></category>
		<category><![CDATA[Sécurité des données]]></category>
		<category><![CDATA[Sensibilisation et formation]]></category>
		<category><![CDATA[Authentification forte]]></category>
		<category><![CDATA[Compromission de compte]]></category>
		<category><![CDATA[Credential stuffing]]></category>
		<category><![CDATA[Cyberattaques]]></category>
		<category><![CDATA[Emotet]]></category>
		<category><![CDATA[Fuite de données]]></category>
		<category><![CDATA[Gestion des identités]]></category>
		<category><![CDATA[Messagerie électronique]]></category>
		<category><![CDATA[Office365]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Sécurité des mots de passe]]></category>
		<category><![CDATA[Shadow IT]]></category>
		<category><![CDATA[Techniques de hacking]]></category>
		<guid isPermaLink="false">https://cyberesist.com/?p=1330</guid>

					<description><![CDATA[<p>Découvrez comment un compte de messagerie peut être compromis en quelques minutes seulement. Cette étude de cas révèle les techniques utilisées par les hackers et souligne l'importance d'une authentification forte et de bonnes pratiques de sécurité.</p>
<p>L'article <a href="https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/">Compromission de Compte de Messagerie : Une Étude de Cas Révélatrice en Quelques Minutes</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></description>
										<content:encoded><![CDATA[<p>Un petit retour d’expérience d’un audit réalisé il y a quelques semaines avec notre service d’audit d’exposition.</p>



<p>Le point de départ est souvent le même : à partir du nom de domaine associé à l’entreprise, il y a tout d’abord une phase passive pour l’audit qui consiste à réaliser une cartographie de toutes les ressources disponibles. Celles-ci sont multiples :</p>



<ul class="wp-block-list">
<li>Liste des domaines</li>



<li>Applications et serveurs disponibles</li>



<li>Fuite de données (mots de passe, codes-source, etc.)</li>



<li>Attaques de phishing en cours</li>



<li>Shadow-it (équipements cachés / sites oubliés, etc.)</li>
</ul>



<p>Plus d’infos sur notre audit d’exposition sont disponibles&nbsp;<a href="https://resistez-aux-hackeurs.com/site/audit-d_exposition/">ici</a>.</p>



<p>Parfois les informations découvertes lors de cette phase permettent d’obtenir un accès à des informations confidentielles ou de compromettre un des serveurs de l’organisation auditée. Dans le cas présent, nous allons exploiter une attaque de type credential-stuffing pour accéder à un compte de messagerie de l’entreprise.</p>



<p>Pour rappel les attaques par credential stuffing consiste à récupérer des identifiants volés (compromissions de sites web) qui ont été diffusés et à tenter de les ré-utiliser. Il existe de nombreux services/sites mettant à disposition ce type d’informations. Ce type d’attaque est particulièrement dangereux car il peut permettre d’accéder à des ressources protégées de l’entreprise (messagerie, serveurs, etc.)</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1005" height="438" src="https://cyberesist.com/wp-content/uploads/leaks.png" alt="" class="wp-image-1331" srcset="https://cyberesist.com/wp-content/uploads/leaks.png 1005w, https://cyberesist.com/wp-content/uploads/leaks-300x131.png 300w, https://cyberesist.com/wp-content/uploads/leaks-768x335.png 768w" sizes="(max-width: 1005px) 100vw, 1005px" /></figure>



<h2 class="wp-block-heading">Cinétique de l’attaque</h2>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="945" height="387" src="https://cyberesist.com/wp-content/uploads/image-4.png" alt="" class="wp-image-1332" srcset="https://cyberesist.com/wp-content/uploads/image-4.png 945w, https://cyberesist.com/wp-content/uploads/image-4-300x123.png 300w, https://cyberesist.com/wp-content/uploads/image-4-768x315.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<h2 class="wp-block-heading">Détails de l’attaque<br>Phase n°1 : Récupération de comptes piratés associés à un domaine.</h2>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="945" height="421" src="https://cyberesist.com/wp-content/uploads/image-5.png" alt="" class="wp-image-1333" srcset="https://cyberesist.com/wp-content/uploads/image-5.png 945w, https://cyberesist.com/wp-content/uploads/image-5-300x134.png 300w, https://cyberesist.com/wp-content/uploads/image-5-768x342.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<p>Une fois ces comptes récupérés, il va s’agir de les tester.</p>



<h2 class="wp-block-heading">Phase n°2 : Vérification si présence d’Office365</h2>



<p>La seconde phase consiste à tester si l’entreprise / domaine possède bien une messagerie sur Office365.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="945" height="53" src="https://cyberesist.com/wp-content/uploads/image-6.png" alt="" class="wp-image-1334" srcset="https://cyberesist.com/wp-content/uploads/image-6.png 945w, https://cyberesist.com/wp-content/uploads/image-6-300x17.png 300w, https://cyberesist.com/wp-content/uploads/image-6-768x43.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<p>Une fois la présence d’un webmail confirmé, reste à tester liste des logins / mdp récupérée.</p>



<h2 class="wp-block-heading">Phase n°3 : Tests des comptes</h2>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="865" height="121" src="https://cyberesist.com/wp-content/uploads/cred.png" alt="" class="wp-image-1335" srcset="https://cyberesist.com/wp-content/uploads/cred.png 865w, https://cyberesist.com/wp-content/uploads/cred-300x42.png 300w, https://cyberesist.com/wp-content/uploads/cred-768x107.png 768w" sizes="(max-width: 865px) 100vw, 865px" /></figure>



<p>Un compte valide a bien été trouvé. Reste maintenant à l’utiliser pour se connecter au webmail365.</p>



<p>Il s’agit d’un compte générique (certainement partagé vu le mot de passe faible).</p>



<h2 class="wp-block-heading">Phase n°4 : Connexion avec le compte valide détecté</h2>



<p>Il va s’agir maintenant de tester la combinaison valide détectée. Il est possible le compte soit protégé par une authentification forte, ce qui nous empêcherait de l’utiliser.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="471" height="339" src="https://cyberesist.com/wp-content/uploads/image-9.png" alt="" class="wp-image-1336" srcset="https://cyberesist.com/wp-content/uploads/image-9.png 471w, https://cyberesist.com/wp-content/uploads/image-9-300x216.png 300w" sizes="(max-width: 471px) 100vw, 471px" /></figure>



<p>Pas d’authentification forte, un accès obtenu en quelques minutes à la messagerie de l’entreprise.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="944" height="501" src="https://cyberesist.com/wp-content/uploads/image-8.png" alt="" class="wp-image-1337" srcset="https://cyberesist.com/wp-content/uploads/image-8.png 944w, https://cyberesist.com/wp-content/uploads/image-8-300x159.png 300w, https://cyberesist.com/wp-content/uploads/image-8-768x408.png 768w" sizes="(max-width: 944px) 100vw, 944px" /></figure>



<p>Le compte est de toute évidence un compte générique poubelle.</p>



<p>Problème même si ce compte est peu ou pas utilisé, il donne de nombreuses informations à un attaquant : l’ensemble des contacts, liste de diffusion de l’entreprise, contacts téléphoniques, etc.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="645" height="628" src="https://cyberesist.com/wp-content/uploads/image-10.png" alt="" class="wp-image-1338" srcset="https://cyberesist.com/wp-content/uploads/image-10.png 645w, https://cyberesist.com/wp-content/uploads/image-10-300x292.png 300w" sizes="(max-width: 645px) 100vw, 645px" /></figure>



<p>Très simple pour un attaquant ensuite de faire des messages personnalisés et de viser d’autres adresses de contact.</p>



<h2 class="wp-block-heading">Suite de l’attaque</h2>



<p>Une fois ce compte obtenu, plusieurs options s’offrent aux attaquants&nbsp;:</p>



<ul class="wp-block-list">
<li>Accèder à des données sensibles de l’entreprise, telles que les informations financières, les données clients, les données de propriété intellectuelle et autres informations confidentielles.</li>



<li>Envoyer des emails frauduleux à des clients (demande de paiement, obtention d’informations sensibles)</li>



<li>Envoyer des emails frauduleux à d’autres employés (divulgation d’informations sensibles, faire effectuer des tâches)</li>
</ul>



<p>Concernant la dernière possibilité (envoi d’emails frauduleux à d’autres employés de l’entreprise), c’était l’une des techniques utilisées par le gang du malware Emotet (technique du thread hi-jacking).</p>



<h2 class="wp-block-heading">Recommandations<br></h2>



<p>Ces recommandations sont similaires à celles déjà décrites pour se prémunir des attaques de credential-stuffing. Il va s’agir de :</p>



<ul class="wp-block-list">
<li>S’auditer (notre <a href="https://resistez-aux-hackeurs.com/site/audit-d_exposition/">service d’audit d’exposition</a> teste ce type d’attaque ainsi que de nombreuses autres)</li>



<li>Sensibiliser les utilisateurs sur l’utilisation de gestionnaire de mots de passe et sur comment réaliser des mots de passe robustes</li>



<li>Faire une ville sur les fuites de données (haveIbeenPowned)</li>



<li>Appliquer l’authentification forte sur tous les comptes utilisant le webmail
<ul class="wp-block-list">
<li>Attention aux comptes génériques et aux comptes partagés qui ne sont souvent pas protégés correctement et représente une porte d’entrée dans le système d’informations)</li>
</ul>
</li>
</ul><p>L'article <a href="https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/">Compromission de Compte de Messagerie : Une Étude de Cas Révélatrice en Quelques Minutes</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></content:encoded>
					
					<wfw:commentRss>https://cyberesist.com/compromission-de-compte-de-messagerie-une-etude-de-cas-revelatrice-en-quelques-minutes/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Introduction aux attaques de Credential Stuffing</title>
		<link>https://cyberesist.com/pentest-introduction-aux-attaques-de-credential-stuffing/</link>
					<comments>https://cyberesist.com/pentest-introduction-aux-attaques-de-credential-stuffing/#respond</comments>
		
		<dc:creator><![CDATA[Cédric BERTRAND]]></dc:creator>
		<pubDate>Mon, 22 May 2023 11:11:00 +0000</pubDate>
				<category><![CDATA[Cybersécurité]]></category>
		<category><![CDATA[Sensibilisation et formation]]></category>
		<category><![CDATA[Credential stuffing]]></category>
		<category><![CDATA[Fuite de données]]></category>
		<category><![CDATA[Sécurité des mots de passe]]></category>
		<category><![CDATA[Techniques de hacking]]></category>
		<guid isPermaLink="false">https://cyberesist.com/?p=1429</guid>

					<description><![CDATA[<p>Introduction Menace de plus en plus courante pour les entreprises, les attaques par credential stuffing sont une technique qui consiste à tester de nombreuses combinaisons d’identifiants et de mots de passe volés sur différents sites web, dans l’espoir de trouver une correspondance valide. Les attaques par « Credential Stuffing » consiste à réaliser, à l’aide de logiciels [&#8230;]</p>
<p>L'article <a href="https://cyberesist.com/pentest-introduction-aux-attaques-de-credential-stuffing/">Introduction aux attaques de Credential Stuffing</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></description>
										<content:encoded><![CDATA[<h2 class="wp-block-heading">Introduction</h2>



<p>Menace de plus en plus courante pour les entreprises, les attaques par credential stuffing sont une technique qui consiste à tester de nombreuses combinaisons d’identifiants et de mots de passe volés sur différents sites web, dans l’espoir de trouver une correspondance valide.</p>



<p class="has-text-align-center"><em>Les attaques par « Credential Stuffing » consiste à réaliser, à l’aide de logiciels ou de façon manuelle, des tentatives d’authentification massives sur des sites et services web à partir de couples identifiants/mots de passe</em></p>



<h2 class="wp-block-heading">Problématique des identifiants / mots de passe</h2>



<p>Les utilisateurs ont souvent de nombreux comptes en ligne : avec la multiplication des services en ligne, il devient courant pour un utilisateur d’avoir des dizaines, voire des centaines de comptes en ligne, chacun nécessitant un mot de passe différent. Il peut être tentant de réutiliser ses mots de passe pour simplifier la gestion des comptes, mais cela augmente le risque de violation de données.</p>



<p>Or non seulement il y a beaucoup de mots de passe à gérer mais avec le nombre de mots de passe différents pour chaque compte, il peut être difficile de tous les retenir. La réutilisation de mots de passe est donc une solution «&nbsp;pratique&nbsp;» pour les utilisateurs qui ne veulent pas avoir à se souvenir de plusieurs mots de passe.</p>



<p>Or en cas d’utilisation d’un même mot de passe pour plusieurs comptes en ligne, en cas de compromission d’un de ces comptes, les pirates ont accès à tous les autres comptes utilisant le même mot de passe.</p>



<h2 class="wp-block-heading">Fonctionnement</h2>



<p>Certains services / forums sur le darknet proposent aux attaquants une liste de login / mot de passe utilisateurs. Ces listes sont issues de fuites de données / piratages / phishing / attaques automatisées.</p>



<p>De nombreuses listes sont partagées sur des sites / services connus des attaquants.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="945" height="153" src="https://cyberesist.com/wp-content/uploads/image-2-1.png" alt="" class="wp-image-1430" srcset="https://cyberesist.com/wp-content/uploads/image-2-1.png 945w, https://cyberesist.com/wp-content/uploads/image-2-1-300x49.png 300w, https://cyberesist.com/wp-content/uploads/image-2-1-768x124.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<p>En récupérant ces listes, il va être possible pour les attaquants de tester ces combinaisons de login / mots de passe et voir si une d’elles est valide.</p>



<p>Il existe certains outils qui permettent de tester un login/ mot de passe sur différents services simultanément.</p>



<h2 class="wp-block-heading">Les conséquences</h2>



<p>Une attaque réussie de credential stuffing peut avoir des conséquences graves pour les entreprises ou pour un utilisateur. Lorsqu’un attaquant réussit à accéder à un compte utilisateur, il peut</p>



<ul class="wp-block-list">
<li>Réaliser des opérations sur le compte de l’utilisateur ;</li>



<li>Accès à des données sensibles de l’entreprise, telles que les informations financières, les données clients, les données de propriété intellectuelle et autres informations confidentielles ;</li>



<li>Envoi d’emails frauduleux à des clients (demande de paiement, obtention d’informations sensibles)</li>



<li>Envoi d’emails frauduleux à d’autres employés (divulgation d’informations sensibles, faire effectuer des tâches) :
<ul class="wp-block-list">
<li>C’est d’ailleurs une des techniques préférées utilisée par les groupes de rançonlogiciels pour diffuser des malwares (qui vont permettre plus tard de compromettre le réseau interne).</li>
</ul>
</li>
</ul>



<p>Attention car les entreprises peuvent également faire face à des poursuites judiciaires pour avoir laissé des données sensibles exposées et pour ne pas avoir empêcher ce type d’attaque<a href="https://www.lemondeinformatique.fr/actualites/lire-la-cnil-sanctionne-la-securite-inadaptee-de-deux-societes-face-au--credential-stuffing-81794.html">[1]</a>.</p>



<h2 class="wp-block-heading">Cas d&rsquo;actualités</h2>



<p>Quelques cas d’actualité récents avec ce type d’attaque.</p>



<p>En février 2023, le service de streaming musical Tidal a été victime d’une attaque de Credential Stuffing qui a entraîné la fuite de données d’utilisateur, notamment les noms d’utilisateur et les mots de passe. Les pirates ont ensuite utilisé ces informations pour se connecter aux comptes compromis et diffuser du contenu illégal.</p>



<p>En mars 2023, un pirate informatique a utilisé des attaques de Credential Stuffing pour prendre le contrôle de plus de 12 000 comptes de messagerie Microsoft Office 365 appartenant à des établissements d’enseignement aux États-Unis. Les comptes compromis ont été utilisés pour envoyer des spams et des messages de phishing.</p>



<p>Plus récemment, de nombreux utilisateurs du service Vinted ont vu leur cagnottes siphonnée<a href="https://www.bfmtv.com/tech/cybersecurite/vinted-les-cagnottes-de-centaines-d-utilisateurs-derobees_AV-202303240282.html" target="_blank" rel="noreferrer noopener">[2]</a>. La cagnotte (ou « porte-monnaie ») de Vinted, permet normalement aux membres de récupérer de manière sécurisée le fruit de leurs ventes et de pouvoir acheter avec ce même pactole. S’ils le souhaitent, les utilisateurs peuvent également transférer le montant de leur cagnotte sur leur compte bancaire. Le modus operandi semble être des attaques par réutilisation de mots de passe.</p>



<h2 class="wp-block-heading">Recommandations</h2>



<p>Plusieurs stratégies pour lutter contre ce type d’attaque.</p>



<p>Tout d’abord, il est important de sensibiliser les employés aux risques de ces attaques, et de leur fournir des formations pour apprendre à créer des mots de passe forts et à détecter les tentatives de phishing.</p>



<p>Faire une veille sur des services de fuites de données tels que HaveIbeenpowned est également intéressant.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="945" height="404" src="https://cyberesist.com/wp-content/uploads/image-3-1.png" alt="" class="wp-image-1431" srcset="https://cyberesist.com/wp-content/uploads/image-3-1.png 945w, https://cyberesist.com/wp-content/uploads/image-3-1-300x128.png 300w, https://cyberesist.com/wp-content/uploads/image-3-1-768x328.png 768w" sizes="(max-width: 945px) 100vw, 945px" /></figure>



<p>Surtout, il est surtout nécessaire d’implémenter (quand c’est possible) <strong>la vérification en deux étapes (OTP)</strong>. Ainsi même en cas de découverte d’un compte avec un mot de passe connu, l’attaquant ne sera pas en mesure de se connecter au compte.</p>



<p>Dans les autres mesures techniques, le blocage de compte après un certain nombre de tentatives pourrait paraître être une bonne idée, mais n’est pas efficace. Avec les attaques de ré-utilisation de mots de passe, seuls quelques mots de passe sont testés. De plus, les attaquants utilisent des réseaux de machines infectées pour effectuer leurs tests (et contournent ainsi le blocage associé à une adresse IP par exemple<a href="https://www.zdnet.fr/actualites/les-tats-unis-mettent-hors-service-un-botnet-russe-qui-a-pirate-des-millions-d-appareils-39943612.htm">[4]</a>).</p>



<h2 class="wp-block-heading">Conclusion</h2>



<p>il s&rsquo;agit d&rsquo;une menace sérieuse pour les entreprises mais il existe des mesures efficaces pour prévenir ces attaques. En sensibilisant les employés et en mettant en place des mesures de sécurité appropriées (en particulier l’authentification forte), les entreprises peuvent limiter ce nombre d’attaques.</p>



<p>Néanmoins, attention aux comptes génériques ou partagés, souvent non protégés. Un exemple de retour d’expérience est disponible ici. Celui-ci est notre retour d’expérience avec notre service « audit d’exposition » et il a démontré comment, en quelques minutes, un attaquant aurait pu compromettre un compte de messagerie pour effectuer des attaques plus évoluées.</p>



<p>Un retour d’expérience sur l’exploitation de cette attaque est disponible&nbsp;<a href="https://resistez-aux-hackeurs.com/site/hacking-compromission-en-quelques-minutes-dun-compte-de-messagerie/" target="_blank" rel="noreferrer noopener">ici</a>.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<p><a href="https://resistez-aux-hackeurs.com/site/pentest-introduction-credential-stuffing/#_ftnref1">[1]</a></p>



<p><a href="https://resistez-aux-hackeurs.com/site/pentest-introduction-credential-stuffing/#_ftnref2">[2</a></p><p>L'article <a href="https://cyberesist.com/pentest-introduction-aux-attaques-de-credential-stuffing/">Introduction aux attaques de Credential Stuffing</a>  a été publié en premier sur <a href="https://cyberesist.com">CYBERESIST</a> .</p>]]></content:encoded>
					
					<wfw:commentRss>https://cyberesist.com/pentest-introduction-aux-attaques-de-credential-stuffing/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
