Qu'est-ce qu'une attaque par force brute ?
Une attaque par force brute est une technique où l'attaquant tente de deviner un mot de passe ou une clé de chiffrement en testant systématiquement toutes les combinaisons possibles — ou les plus probables — jusqu'à trouver la bonne. Il n'y a pas de « piratage ingénieux » : c'est un essai-erreur massif, automatisé par un logiciel spécialisé.
Avec les ordinateurs modernes et les grappes de GPU, un attaquant peut tester des milliards de combinaisons par seconde. Les listes de mots de passe courants (comme « password », « 123456 », « qwerty » et « iloveyou ») accélèrent encore le processus. Les mots de passe courts et simples sont cassés en quelques minutes, voire moins. La bonne nouvelle : des mots de passe longs, aléatoires et uniques sont pratiquement impossibles à casser par force brute dans un délai raisonnable.
Les mathématiques de la force brute sont simples : un mot de passe de 6 caractères utilisant seulement des lettres minuscules (26 caractères) compte 308 millions de combinaisons possibles. Ajoutez les majuscules, les chiffres et les symboles (95 caractères au total), et un mot de passe de 12 caractères dépasse 540 trilliards de combinaisons — ce qui rend la force brute irréalisable, même avec le matériel le plus puissant disponible aujourd'hui.
Comment cela fonctionne en pratique
Il existe plusieurs variantes d'attaques par force brute, chacune avec une stratégie et une efficacité différentes :
Elle teste toutes les combinaisons possibles de caractères (a-z, A-Z, 0-9, symboles). Pour un mot de passe de 8 caractères, cela peut représenter des milliers de milliards de tentatives. La plupart des sites et des systèmes limitent les tentatives de connexion ou bloquent après des échecs, ce qui rend la force brute pure moins efficace en ligne. Elle reste toutefois très efficace contre les bases de hash hors ligne.
Elle utilise des listes de mots de passe courants (des dictionnaires) comme « password123 », « admin », « iloveyou » et des millions d'autres. Bien plus rapide que la force brute pure, car la plupart des gens choisissent des mots de passe prévisibles. Les attaques avancées testent aussi des variantes : remplacer « a » par « @ », « e » par « 3 », ajouter des chiffres à la fin, et d'autres substitutions courantes.
Il réutilise des identifiants divulgués lors d'une fuite pour tenter de se connecter à d'autres services. Comme beaucoup de personnes réutilisent leurs mots de passe, une combinaison e-mail + mot de passe issue d'une fuite peut fonctionner sur des dizaines d'autres sites. Des outils automatisés peuvent tester des millions de paires volées sur des centaines de services en même temps.
Elle utilise des tables précalculées qui relient des valeurs de hash à leurs mots de passe d'origine. Au lieu de calculer chaque hash pendant l'attaque, l'attaquant cherche le hash dans la table, ce qui réduit fortement le temps de cassage. Le stockage moderne des mots de passe utilise le « salage » (ajout de données aléatoires avant le hachage) pour déjouer les tables arc-en-ciel.
Pourquoi les mots de passe faibles sont dangereux
Des mots de passe comme « 123456 », « password », « qwerty » ou « nom+année » figurent sur toutes les listes des mots de passe les plus utilisés. Les outils de cassage les testent en premier et les brisent en quelques secondes. Voici des durées estimées dans un scénario d'attaque automatisée :
123456
Cassé en moins d'1 seconde
Password1!
De quelques minutes à quelques heures
Xk9#mP2$vL7@qR4
Des siècles à des millénaires
Comment vous protéger
La protection contre la force brute repose sur des mots de passe forts et des couches de sécurité supplémentaires :
- Utilisez des mots de passe longs et uniques : Chaque compte doit avoir un mot de passe différent. Un gestionnaire de mots de passe aide à les créer et à les conserver en sécurité.
- Activez l'authentification à deux facteurs (2FA) : Même s'ils découvrent votre mot de passe, il leur faudra le second facteur (application d'authentification, SMS ou clé physique) pour accéder au compte.
- Évitez les mots de passe évidents : Pas de dates de naissance, de noms de famille, de noms d'animaux ni de suites comme « abc123 » ou « qwerty ».
- Vérifiez les fuites : Utilisez des outils comme Have I Been Pwned pour savoir si votre e-mail ou votre mot de passe est apparu dans des fuites de données.
- Ne réutilisez jamais les mots de passe : Si un site divulgue vos identifiants, les criminels les essaieront ailleurs. Un mot de passe unique par service limite l'ampleur des dégâts.
- Envisagez une phrase de passe : Quatre mots aléatoires ou plus mis bout à bout (« correct-horse-battery-staple ») sont plus faciles à retenir et plus difficiles à casser que de courts mots de passe complexes.