{"id":1199707,"date":"2024-06-14T22:20:52","date_gmt":"2024-06-15T00:20:52","guid":{"rendered":"https:\/\/teknomers.com\/fr\/empechez-le-piratage-de-compte-grace-a-une-meilleure-securite-des-mots-de-passe\/"},"modified":"2024-06-14T22:20:56","modified_gmt":"2024-06-15T00:20:56","slug":"empechez-le-piratage-de-compte-grace-a-une-meilleure-securite-des-mots-de-passe","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/empechez-le-piratage-de-compte-grace-a-une-meilleure-securite-des-mots-de-passe\/","title":{"rendered":"Emp\u00eachez le piratage de compte gr\u00e2ce \u00e0 une meilleure s\u00e9curit\u00e9 des mots de passe"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">06 juin 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">L&#8217;actualit\u00e9 des hackers<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des mots de passe\/Dark Web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Empechez-le-piratage-de-compte-grace-a-une-meilleure-securite.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Tom travaille pour une institution financi\u00e8re r\u00e9put\u00e9e.  Il poss\u00e8de un mot de passe long et complexe qu\u2019il serait presque impossible de deviner.  Il l&#8217;a m\u00e9moris\u00e9 par c\u0153ur, il a donc commenc\u00e9 \u00e0 l&#8217;utiliser sur ses comptes de r\u00e9seaux sociaux ainsi que sur ses appareils personnels.  \u00c0 l&#8217;insu de Tom, l&#8217;un de ces sites a vu sa base de donn\u00e9es de mots de passe compromise par des pirates informatiques et l&#8217;a mise en vente sur le dark web.  Les acteurs de la menace s\u2019efforcent d\u00e9sormais de relier ces informations d\u2019identification divulgu\u00e9es \u00e0 des personnes r\u00e9elles et \u00e0 leurs lieux de travail.  D&#8217;ici peu, un acteur malveillant utilisera le compte de messagerie l\u00e9gitime de Tom pour envoyer un lien de spear phishing \u00e0 son PDG. <\/p>\n<p>Il s&#8217;agit d&#8217;un sc\u00e9nario courant de piratage de compte dans lequel des attaquants malveillants obtiennent un acc\u00e8s non autoris\u00e9 aux syst\u00e8mes de l&#8217;organisation, mettant ainsi en danger les informations et les op\u00e9rations critiques.  Cela commence g\u00e9n\u00e9ralement par des informations d\u2019identification compromises.  Nous verrons pourquoi le piratage de compte est si difficile \u00e0 arr\u00eater une fois qu&#8217;il a commenc\u00e9 et pourquoi une s\u00e9curit\u00e9 renforc\u00e9e par mot de passe constitue la meilleure pr\u00e9vention. <\/p>\n<h2>Pourquoi les attaques de piratage de compte sont-elles si dangereuses ?<\/h2>\n<p>Acc\u00e9der \u00e0 un compte Active Directory au sein d\u2019une organisation est un sc\u00e9nario de r\u00eave pour un pirate informatique.  Ils peuvent lancer des attaques d&#8217;ing\u00e9nierie sociale \u00e0 partir d&#8217;un compte de messagerie l\u00e9gitime associ\u00e9 ou d&#8217;un service de messagerie instantan\u00e9e, en communiquant avec d&#8217;autres employ\u00e9s \u00e0 partir d&#8217;un compte de confiance qui ne sera pas signal\u00e9 par la s\u00e9curit\u00e9 interne.  Si les messages de phishing sont soigneusement r\u00e9dig\u00e9s, il peut s\u2019\u00e9couler un certain temps avant que l\u2019usurpation d\u2019identit\u00e9 ne soit d\u00e9couverte. <\/p>\n<p>Les attaquants peuvent prendre le contr\u00f4le d&#8217;un compte avec des privil\u00e8ges existants ou compromettre un compte obsol\u00e8te ou inactif et tenter d&#8217;\u00e9lever leurs privil\u00e8ges \u00e0 partir de l\u00e0.  Cela peut leur donner les cl\u00e9s de toutes sortes d&#8217;informations sensibles partag\u00e9es au sein de l&#8217;organisation, telles que des plans d&#8217;affaires confidentiels, des donn\u00e9es financi\u00e8res, la propri\u00e9t\u00e9 intellectuelle ou des informations personnelles identifiables (PII) sur les employ\u00e9s ou les clients.  La l\u00e9gitimit\u00e9 du compte compromis augmente les chances de succ\u00e8s de ces activit\u00e9s frauduleuses.<\/p>\n<p>\u00c9tant donn\u00e9 que ces attaques impliquent l&#8217;utilisation d&#8217;informations d&#8217;identification d&#8217;utilisateurs l\u00e9gitimes, il est difficile de faire la distinction entre un acc\u00e8s autoris\u00e9 et un acc\u00e8s non autoris\u00e9.  Les attaquants imitent souvent le comportement des utilisateurs l\u00e9gitimes, ce qui rend plus difficile l&#8217;identification d&#8217;activit\u00e9s suspectes ou d&#8217;anomalies.  Les utilisateurs peuvent ne pas savoir que leurs comptes ont \u00e9t\u00e9 compromis, surtout si les attaquants maintiennent l&#8217;acc\u00e8s sans \u00e9veiller les soup\u00e7ons.  Ce retard dans la d\u00e9tection permet aux attaquants de poursuivre leurs activit\u00e9s malveillantes, augmentant ainsi les dommages potentiels et rendant les mesures correctives plus difficiles.<\/p>\n<p>Vous souhaitez savoir combien de comptes obsol\u00e8tes et inactifs se trouvent dans votre environnement Active Directory ainsi que d&#8217;autres vuln\u00e9rabilit\u00e9s de mot de passe\u00a0?  Ex\u00e9cutez cet audit gratuit de mot de passe en lecture seule.<\/p>\n<h2>Exemple concret\u00a0: violation du gouvernement de l&#8217;\u00c9tat am\u00e9ricain<\/h2>\n<p>Un r\u00e9cent incident de s\u00e9curit\u00e9 dans une organisation anonyme du gouvernement am\u00e9ricain a mis en \u00e9vidence les dangers du piratage de comptes.  Un acteur malveillant s&#8217;est authentifi\u00e9 avec succ\u00e8s sur un point d&#8217;acc\u00e8s interne \u00e0 un r\u00e9seau priv\u00e9 virtuel (VPN) \u00e0 l&#8217;aide des informations d&#8217;identification divulgu\u00e9es d&#8217;un ancien employ\u00e9.  Une fois \u00e0 l\u2019int\u00e9rieur du r\u00e9seau, l\u2019attaquant a acc\u00e9d\u00e9 \u00e0 une machine virtuelle et s\u2019est int\u00e9gr\u00e9 au trafic l\u00e9gitime pour \u00e9chapper \u00e0 la d\u00e9tection.  La machine virtuelle compromise a permis \u00e0 l\u2019attaquant d\u2019acc\u00e9der \u00e0 un autre ensemble d\u2019informations d\u2019identification avec des privil\u00e8ges administratifs sur le r\u00e9seau sur site et sur Azure Active Directory.<\/p>\n<p>Gr\u00e2ce \u00e0 ces informations d&#8217;identification, l&#8217;acteur malveillant a explor\u00e9 l&#8217;environnement de la victime, ex\u00e9cut\u00e9 des requ\u00eates LDAP (Lightweight Directory Access Protocol) sur un contr\u00f4leur de domaine et obtenu l&#8217;acc\u00e8s aux informations sur l&#8217;h\u00f4te et l&#8217;utilisateur.  Les attaquants ont ensuite publi\u00e9 les informations pirat\u00e9es sur le dark web, dans l\u2019intention de les vendre \u00e0 des fins financi\u00e8res. <\/p>\n<h2>Comment des mots de passe faibles et compromis conduisent au piratage de compte <\/h2>\n<p>De mauvaises pratiques de s\u00e9curit\u00e9 des mots de passe peuvent augmenter consid\u00e9rablement le risque de piratage de compte.  L\u2019utilisation de mots de passe faibles, faciles \u00e0 deviner ou \u00e0 d\u00e9chiffrer, permet aux attaquants de compromettre tr\u00e8s facilement les comptes.  Les utilisateurs finaux choisissent des expressions racine courantes, puis ajoutent des caract\u00e8res sp\u00e9ciaux avec des structures simples pour r\u00e9pondre \u00e0 des exigences de complexit\u00e9 telles que &#8220;<em>mot de passe123\u00a0!<\/em>&#8220;. Ceux-ci seront rapidement devin\u00e9s par les techniques automatis\u00e9es de force brute utilis\u00e9es par les pirates.<\/p>\n<p>Un nombre inqui\u00e9tant d&#8217;organisations ont encore des politiques de mots de passe qui autorisent l&#8217;utilisation de mots de passe faibles et largement ouverts au piratage de compte.  Cependant, il est important de se rappeler que les mots de passe forts peuvent \u00e9galement \u00eatre compromis. <\/p>\n<p>La r\u00e9utilisation des mots de passe est souvent n\u00e9glig\u00e9e, mais elle constitue l&#8217;un des comportements les plus risqu\u00e9s de l&#8217;utilisateur final.  Lorsque des personnes r\u00e9utilisent le m\u00eame mot de passe (m\u00eame s&#8217;il est fort) sur plusieurs comptes, une violation dans un service peut exposer leurs informations d&#8217;identification, permettant ainsi aux attaquants d&#8217;acc\u00e9der plus facilement \u00e0 d&#8217;autres comptes.  Si un cybercriminel obtient le mot de passe d&#8217;un utilisateur sur un site Web compromis, il peut essayer de l&#8217;utiliser pour obtenir un acc\u00e8s non autoris\u00e9 \u00e0 ses comptes professionnels.<\/p>\n<h2>Renforcez la s\u00e9curit\u00e9 des mots de passe pour emp\u00eacher le piratage de compte<\/h2>\n<p>Une s\u00e9curit\u00e9 renforc\u00e9e des mots de passe joue un r\u00f4le crucial dans la pr\u00e9vention des attaques de piratage de compte.  La mise en \u0153uvre de la MFA ajoute une couche de s\u00e9curit\u00e9 suppl\u00e9mentaire en obligeant les utilisateurs \u00e0 fournir des facteurs de v\u00e9rification suppl\u00e9mentaires, tels qu&#8217;un mot de passe \u00e0 usage unique, des donn\u00e9es biom\u00e9triques ou un jeton physique, en plus de leur mot de passe.  Cependant, la MFA n\u2019est pas infaillible et peut \u00eatre contourn\u00e9e.  Les mots de passe faibles et compromis constituent encore presque toujours le point de d\u00e9part du piratage de compte.<\/p>\n<p>L&#8217;application d&#8217;exigences de mot de passe complexes, telles qu&#8217;une longueur minimale de 15 caract\u00e8res, une combinaison de lettres majuscules et minuscules, de chiffres et de caract\u00e8res sp\u00e9ciaux, rend plus difficile pour les attaquants de deviner ou de d\u00e9chiffrer les mots de passe via des attaques par force brute ou par dictionnaire. <\/p>\n<p>Cependant, votre organisation a \u00e9galement besoin d&#8217;un moyen de d\u00e9tecter les mots de passe qui pourraient avoir \u00e9t\u00e9 compromis par un comportement \u00e0 risque tel que la r\u00e9utilisation des mots de passe.  Un outil tel que Specops Password Policy analyse en permanence votre environnement Active Directory par rapport \u00e0 une liste toujours croissante de plus de 4 milliards de mots de passe compromis.  S&#8217;il s&#8217;av\u00e8re qu&#8217;un utilisateur final utilise un mot de passe pirat\u00e9, il est oblig\u00e9 de le modifier et de fermer une voie de prise de contr\u00f4le potentielle pour une attaque. <\/p>\n<p>Vous voulez voir comment la politique de mot de passe Specops pourrait s&#8217;adapter \u00e0 votre organisation\u00a0?  Parlez-nous et nous pouvons organiser un essai gratuit. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? <span class=\"\">Cet article est une contribution de l\u2019un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/prevent-account-takeover-with-better.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80206 juin 2024\ue804L&#8217;actualit\u00e9 des hackersS\u00e9curit\u00e9 des mots de passe\/Dark Web Tom travaille pour une institution financi\u00e8re r\u00e9put\u00e9e. Il poss\u00e8de un mot de passe long et complexe qu\u2019il serait presque impossible de deviner. Il l&#8217;a m\u00e9moris\u00e9 par c\u0153ur, il a donc commenc\u00e9 \u00e0 l&#8217;utiliser sur ses comptes de r\u00e9seaux sociaux ainsi que sur ses appareils personnels. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1199708,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,2205,4165,4161,200267,133,10372,2245,4159,4171,200271,7298,200268,5722,200269,200270,769,5666,1835,128318,4172,4169,196,4166,4164],"class_list":["post-1199707","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-compte","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-empechez","tag-grace","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-meilleure","tag-mises-a-jour-sur-la-cybersecurite","tag-mots","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-passe","tag-piratage","tag-securite","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1199707","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1199707"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1199707\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1199708"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1199707"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1199707"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1199707"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}