Des milliards d'identifiants compromis circulent sur Internet. Ils proviennent de fuites de données, d'attaques par hameçonnage, de logiciels malveillants de type infostealer et d'autres attaques, et sont parfois regroupés en immenses bases de données.
Une attention toute particulière a été accordée en 2025 à une collection d'environ 16 milliards d'identifiants de connexion. Il ne s'agissait toutefois pas d'une seule nouvelle attaque, ni de 16 milliards de personnes différentes concernées. Les données provenaient de différentes sources et contenaient également des doublons.
Pour les utilisateurs et les entreprises, le chiffre exact est de toute façon secondaire. Ce qui compte, c'est : Les identifiants volés peuvent continuer à être utilisés pour des attaques, en particulier lorsque les mots de passe sont réutilisés.
D'où proviennent les informations d'identification compromises ?
De telles collections de mots de passe et d'identifiants ne proviennent généralement pas d'une seule grande cyberattaque. Les données sont plutôt collectées à partir de diverses sources et regroupées par la suite.
Les sources typiques sont :
- Fuites de données dans les services en ligne et les entreprises
- Attaques de hameçonnage contre les utilisateurs
- Malveilleurs voleurs d'informations sur les ordinateurs et autres terminaux
- identifiants de connexion et données de navigateur volés
- anciennes collections de mots de passe et bases de données
Les plus problématiques sont les prétendus Infoleur. Ces logiciels malveillants tentent entre autres de récupérer les identifiants de connexion enregistrés dans le navigateur ou sur l'appareil et de les transmettre à des attaquants.
Pourquoi les mots de passe réutilisés sont si dangereux
Un mot de passe volé ne doit pas nécessairement être dangereux uniquement pour le service initialement concerné.
Quiconque utilise le même mot de passe pour plusieurs comptes transforme potentiellement une seule fuite de données en un problème pour de nombreux autres accès.
Les attaquants peuvent essayer de manière automatisée des combinaisons connues d'adresse e-mail, de nom d'utilisateur et de mot de passe sur d'autres services. Cette méthode d'attaque est appelée Bourrage d'identifiants qualifié.
Par exemple, si le même mot de passe est utilisé pour la boutique en ligne, le service cloud et le compte de messagerie, un seul accès compromis peut avoir des conséquences considérables.
Pourquoi le compte de messagerie doit être particulièrement protégé
Le compte de messagerie est l'un des accès numériques les plus importants qui soient. Il sert à réinitialiser les mots de passe, à envoyer des confirmations et à échanger des informations professionnelles et privées.
Un compte de messagerie compromis peut notamment :
- permettre l'accès à d'autres comptes d'utilisateurs,
- divulguer des messages et des documents confidentiels,
- utilisés pour le hameçonnage et l'usurpation d'identité,
- envoyer de fausses informations au nom de la personne concernée.
Cela peut rapidement devenir un problème de sécurité considérable, en particulier pour les entreprises. Outre des identifiants d'accès sécurisés, la protection contre le spam, le hameçonnage et les logiciels malveillants joue donc également un rôle important. Pour en savoir plus, rendez-vous sur notre Solutions de sécurité pour la messagerie électronique.
Ce que vous devez faire concrètement dès maintenant
Vous n'avez pas besoin d'attendre la prochaine annonce d'une fuite massive de données. Grâce à quelques mesures fondamentales, il est possible de réduire considérablement le risque de compromission des comptes.
1. Utiliser un mot de passe différent pour chaque service
N'utilisez jamais le même mot de passe pour plusieurs comptes importants. En particulier, les e-mails, l'hébergement, les services cloud, les prestataires de paiement et les accès d'administration doivent chacun posséder leur propre mot de passe fort.
Vous pouvez créer un mot de passe fort, par exemple, avec notre outil gratuit Générateur de mots de passe créer.
2. Utiliser un gestionnaire de mots de passe
Un gestionnaire de mots de passe peut générer des mots de passe longs et uniques et les gérer en toute sécurité. Ainsi, vous n'avez pas besoin de mémoriser un mot de passe complexe pour chaque service.
3. Activer l'authentification à deux facteurs
Activez si possible l'authentification à deux facteurs ou multifacteur. En plus du mot de passe, un autre facteur est alors requis pour la connexion.
Un mot de passe volé ne suffit donc plus à lui seul à un attaquant pour accéder au compte dans de nombreux cas.
4. Vérifier si votre propre adresse e-mail apparaît dans une fuite de données
Le service Have I Been Pwned permet de vérifier si une adresse e-mail a été trouvée dans des fuites de données connues.
Une correspondance ne signifie pas automatiquement qu'un mot de passe actuel est connu. C'est cependant une raison évidente de vérifier les comptes et les identifiants concernés.
Utiliser des passkeys lorsqu'ils sont proposés
De plus en plus de services prennent en charge ce que l'on appelle Clés d'accès. La connexion classique par mot de passe est ainsi remplacée par une méthode d'authentification cryptographique.
Les passkeys sont nettement plus robustes, notamment contre les attaques de phishing classiques, et évitent des problèmes tels que les mots de passe faibles ou réutilisés.
Sécuriser également les accès aux services d'hébergement et d'administration
Pour les entreprises, il n'y a pas que les comptes d'utilisateurs personnels qui comptent. Les accès à WordPress, aux panneaux de contrôle d'hébergement, à la gestion des noms de domaine, au FTP/SFTP et aux comptes de messagerie professionnels doivent également faire l'objet d'une protection particulière.
L'accès administrateur ne doit être accordé qu'aux personnes qui en ont réellement besoin. Utilisez des identifiants individuels, activez l'authentification multifacteur disponible et supprimez les comptes d'utilisateurs qui ne sont plus nécessaires.
Conclusion : un mot de passe seul ne suffit plus aujourd'hui
Des milliards d'identifiants compromis montrent à quel point un concept de sécurité bien pensé est devenu important. Ce qui est décisif ici, ce n'est pas tant le chiffre spectaculaire d'une seule fuite de données que la bonne gestion de ses propres identifiants.
Mots de passe uniques, un gestionnaire de mots de passe, l'authentification multifacteur et des méthodes modernes telles que les passkeys rendent l'utilisation abusive d'identifiants volés nettement plus difficile.
Pour les entreprises, une couche supplémentaire s'ajoute : l'hébergement, les sites web et les systèmes de messagerie doivent également être correctement sécurisés et entretenus en permanence. La sécurité n'est donc pas un paramètre ponctuel, mais un processus continu.

