Force brute automatisée : cassage de mots de passe

Les attaques par force brute tentent de découvrir des mots de passe en testant automatiquement des milliers ou des millions de combinaisons. Des mots de passe faibles comme « 123456 » ou « password123 » sont cassés en quelques secondes. Comprenez comment cela fonctionne et protégez-vous avec des mots de passe forts et des mesures de sécurité adaptées.

Des millions de tentatives Les mots de passe forts protègent

Qu'est-ce qu'une attaque par force brute ?

Une attaque par force brute est une technique où l'attaquant tente de deviner un mot de passe ou une clé de chiffrement en testant systématiquement toutes les combinaisons possibles — ou les plus probables — jusqu'à trouver la bonne. Il n'y a pas de « piratage ingénieux » : c'est un essai-erreur massif, automatisé par un logiciel spécialisé.

Avec les ordinateurs modernes et les grappes de GPU, un attaquant peut tester des milliards de combinaisons par seconde. Les listes de mots de passe courants (comme « password », « 123456 », « qwerty » et « iloveyou ») accélèrent encore le processus. Les mots de passe courts et simples sont cassés en quelques minutes, voire moins. La bonne nouvelle : des mots de passe longs, aléatoires et uniques sont pratiquement impossibles à casser par force brute dans un délai raisonnable.

Les mathématiques de la force brute sont simples : un mot de passe de 6 caractères utilisant seulement des lettres minuscules (26 caractères) compte 308 millions de combinaisons possibles. Ajoutez les majuscules, les chiffres et les symboles (95 caractères au total), et un mot de passe de 12 caractères dépasse 540 trilliards de combinaisons — ce qui rend la force brute irréalisable, même avec le matériel le plus puissant disponible aujourd'hui.

Cassage de mots de passe : Lorsque des criminels obtiennent une base de mots de passe divulgués (en général au format hash), ils utilisent des outils spécialisés pour tester des combinaisons jusqu'à trouver des correspondances. C'est le « cassage de mots de passe », une forme de force brute hors ligne. Des outils comme Hashcat et John the Ripper peuvent traiter des milliards de comparaisons de hash par seconde.

Comment cela fonctionne en pratique

Il existe plusieurs variantes d'attaques par force brute, chacune avec une stratégie et une efficacité différentes :

Elle teste toutes les combinaisons possibles de caractères (a-z, A-Z, 0-9, symboles). Pour un mot de passe de 8 caractères, cela peut représenter des milliers de milliards de tentatives. La plupart des sites et des systèmes limitent les tentatives de connexion ou bloquent après des échecs, ce qui rend la force brute pure moins efficace en ligne. Elle reste toutefois très efficace contre les bases de hash hors ligne.

Elle utilise des listes de mots de passe courants (des dictionnaires) comme « password123 », « admin », « iloveyou » et des millions d'autres. Bien plus rapide que la force brute pure, car la plupart des gens choisissent des mots de passe prévisibles. Les attaques avancées testent aussi des variantes : remplacer « a » par « @ », « e » par « 3 », ajouter des chiffres à la fin, et d'autres substitutions courantes.

Il réutilise des identifiants divulgués lors d'une fuite pour tenter de se connecter à d'autres services. Comme beaucoup de personnes réutilisent leurs mots de passe, une combinaison e-mail + mot de passe issue d'une fuite peut fonctionner sur des dizaines d'autres sites. Des outils automatisés peuvent tester des millions de paires volées sur des centaines de services en même temps.

Elle utilise des tables précalculées qui relient des valeurs de hash à leurs mots de passe d'origine. Au lieu de calculer chaque hash pendant l'attaque, l'attaquant cherche le hash dans la table, ce qui réduit fortement le temps de cassage. Le stockage moderne des mots de passe utilise le « salage » (ajout de données aléatoires avant le hachage) pour déjouer les tables arc-en-ciel.

Pourquoi les mots de passe faibles sont dangereux

Des mots de passe comme « 123456 », « password », « qwerty » ou « nom+année » figurent sur toutes les listes des mots de passe les plus utilisés. Les outils de cassage les testent en premier et les brisent en quelques secondes. Voici des durées estimées dans un scénario d'attaque automatisée :

123456

Cassé en moins d'1 seconde

Password1!

De quelques minutes à quelques heures

Xk9#mP2$vL7@qR4

Des siècles à des millénaires

Formule d'un mot de passe fort : Au minimum 12 caractères, en mélangeant majuscules, minuscules, chiffres et symboles. Encore mieux : une longue phrase de passe facile à retenir (« CoffeeWithMilkEveryDay#2026 ») ou un gestionnaire de mots de passe pour générer des mots de passe vraiment aléatoires. La longueur compte plus que la complexité : une phrase de passe de 20 caractères est plus forte qu'une chaîne aléatoire de 8 caractères.

Comment vous protéger

La protection contre la force brute repose sur des mots de passe forts et des couches de sécurité supplémentaires :

  • Utilisez des mots de passe longs et uniques : Chaque compte doit avoir un mot de passe différent. Un gestionnaire de mots de passe aide à les créer et à les conserver en sécurité.
  • Activez l'authentification à deux facteurs (2FA) : Même s'ils découvrent votre mot de passe, il leur faudra le second facteur (application d'authentification, SMS ou clé physique) pour accéder au compte.
  • Évitez les mots de passe évidents : Pas de dates de naissance, de noms de famille, de noms d'animaux ni de suites comme « abc123 » ou « qwerty ».
  • Vérifiez les fuites : Utilisez des outils comme Have I Been Pwned pour savoir si votre e-mail ou votre mot de passe est apparu dans des fuites de données.
  • Ne réutilisez jamais les mots de passe : Si un site divulgue vos identifiants, les criminels les essaieront ailleurs. Un mot de passe unique par service limite l'ampleur des dégâts.
  • Envisagez une phrase de passe : Quatre mots aléatoires ou plus mis bout à bout (« correct-horse-battery-staple ») sont plus faciles à retenir et plus difficiles à casser que de courts mots de passe complexes.
Résumé : Les attaques par force brute sont efficaces contre les mots de passe faibles, mais pratiquement inutiles contre les mots de passe forts. Des mots de passe forts + la 2FA rendent l'accès non autorisé pratiquement impossible. Consacrez quelques minutes à cette mise en place : l'effort en vaut la peine.