Comptes et authentification

Particuliers et entreprises

Essai d’un mot de passe sur de nombreux comptes

Password spraying

Un petit nombre de mots de passe courants est essayé sur de nombreux comptes.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : essai d’un mot de passe sur de nombreux comptes.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

De nombreux comptes de l’organisation reçoivent chacun une seule tentative avec un mot de passe banal. Le nombre d’échecs par personne reste faible, mais l’ensemble révèle une recherche systématique. Un seul compte utilisant ce secret peut suffire à ouvrir un accès.

Comment cela fonctionne

Le password spraying essaie quelques mots de passe courants sur beaucoup de comptes. Il inverse la logique consistant à multiplier les essais sur une seule personne. Cette technique peut échapper à un verrouillage déclenché uniquement après de nombreux échecs individuels. Les mots de passe uniques et imprévisibles restent essentiels, même pour les comptes jugés peu importants.

Comment le piège fonctionne
  1. Une liste de comptes est visée

    L’attaquant connaît ou devine les identifiants.

  2. Quelques secrets sont essayés

    Peu d’échecs pour chaque personne.

  3. Un mot de passe correspond

    L’attaquant tente d’ouvrir une session avec ce compte.

Les signes qui doivent attirer l’attention

  • Plusieurs personnes reçoivent des alertes proches dans le temps.
  • Un service voit des échecs répartis sur de nombreux comptes.
  • Un compte peu utilisé se connecte depuis un contexte inhabituel après une vague d’échecs.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Évitez les mots de passe prévisibles liés au nom de l’entreprise, à la saison ou à l’année. Utilisez un gestionnaire et activez la double authentification.

Si vous êtes responsable du service ou de l’organisation

Regroupez les échecs de nombreux comptes sur plusieurs durées. Fermez les comptes inutilisés et les anciens accès qui échappent aux protections du portail principal.

Le détail qui change toutUne idée reçue à corriger

Un faible nombre d’échecs par compte n’exclut pas une attaque coordonnée.

À vous de décider

Chaque compte ne reçoit qu’un essai. Pourquoi le service peut-il tout de même être attaqué ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

L’attaquant essaie le même petit ensemble de mots de passe sur beaucoup de personnes. Il cherche un compte faible sans atteindre le seuil de blocage individuel.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Quelques mots de passe courants sont essayés sur beaucoup de comptes

Le password spraying inverse la logique d’une attaque concentrée sur un seul compte : l’attaquant essaie un petit nombre de mots de passe sur de nombreuses identités. Il espace souvent ses passages pour rester sous les seuils de verrouillage. Le journal d’un utilisateur paraît alors peu inquiétant, alors que celui de l’annuaire montre une vague.

Les événements de connexion doivent être regroupés par application, plage horaire et origine. Les codes d’erreur aident à distinguer un secret incorrect d’un compte inexistant ou d’un accès refusé par une politique. Il n’est ni nécessaire ni souhaitable de journaliser les mots de passe essayés. Sans ces valeurs, on peut décrire une campagne compatible avec du spraying, mais pas affirmer qu’un même secret a été utilisé partout.

Étendre l’observation sur plusieurs heures ou jours permet de repérer les campagnes lentes. Examiner ensuite les rares succès, l’état de la MFA et les actions réalisées. Les comptes de service, les anciens clients de messagerie et les comptes oubliés méritent une attention particulière : leurs protections diffèrent parfois de celles du portail principal.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Sources d’essaisCampagne lente
Service d’identitéPlusieurs comptes
Collecte EntraTables disponibles
AnalysteQualification des succès
  1. Action

    Un essai par compte sur une fenêtre

    Sources d’essais vers Service d’identité

    Trace 64 comptes

  2. Action

    Échecs d’authentification

    Service d’identité vers Collecte Entra

    Trace ResultType

  3. Action

    Nouvelle vague après une pause

    Sources d’essais vers Service d’identité

    Trace 58 comptes

  4. Action

    Un succès à rapprocher

    Service d’identité vers Collecte Entra

    Trace u19

  5. Action

    Agrégats par source et période

    Collecte Entra vers Analyste

    Trace KQL

  6. Action

    Vérifier session, application et protocole

    Analyste vers Service d’identité

    Trace Couverture requise

Comment repérer cette attaque

Indices à rechercher

Repérer une hausse du nombre de comptes distincts en échec avec peu d’essais par compte, répartie sur plusieurs sources ou fenêtres de temps.

Éléments à croiser

Comparer l’étendue des comptes touchés et le faible nombre d’essais par compte. Allonger la période pour ne pas perdre une campagne qui attend entre deux séries.

Limites de l’interprétation

On ne peut pas prouver depuis ces logs qu’un même mot de passe a été essayé partout, et il ne faut pas collecter les mots de passe pour le vérifier. Décrire le motif observé, sans inventer le secret utilisé.

Comment réagir

Examiner les comptes pour lesquels une session a été ouverte et supprimer les accès compromis. Renforcer la MFA et fermer les protocoles inutiles. Conserver les périodes et comptes ciblés pour rechercher les campagnes lentes ou leur reprise, puis vérifier que les protections ne bloquent pas les usages légitimes.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Tester plusieurs fenêtres et une rotation de sources ; documenter les campagnes manquées.
  2. Vérifier les faux positifs derrière un proxy partagé et après rotation d’un secret de service.
  3. Contrôler que les protocoles exemptés de MFA ne restent pas un chemin d’accès parallèle.

À vous de raisonner

L’annuaire montre des échecs espacés sur des centaines de comptes. Faut-il enregistrer les mots de passe essayés pour confirmer le scénario ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Non : cela créerait une collecte de secrets. Regroupez les événements par période, application et origine, puis examinez les rares succès. Vous pouvez décrire une campagne compatible avec du spraying ; sans les valeurs, vous ne pouvez pas affirmer que le même mot de passe a été essayé partout.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

non_interactive_signins
La collecte manquante des connexions non interactives est une limite du cas : un compte apparemment épargné peut simplement être hors du périmètre observé.

Une tentative par compte, répétée après une pause

Journal

Agrégats synthétiques ; les intervalles servent à montrer l’effet du fenêtrage.

10:00-10:15 source=198.51.100.8 accounts=64 attempts=64 failures=64
10:45-11:00 source=198.51.100.8 accounts=58 attempts=58 failures=57 success=1
actor=u19 total_failures=1 first_success=10:51
actor=u19 post_login=none_observed
coverage non_interactive_signins=not_collected
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Microsoft Entra ID — Sign-in logs

    Où les trouver
    Centre d’administration Entra → Entra ID → Monitoring & health → Sign-in logs. Examiner séparément les connexions interactives, non interactives et celles des applications si elles sont concernées.
    Quoi relever
    Regrouper les échecs par source et par comptes distincts sur plusieurs fenêtres, y compris espacées. Chercher les réussites parmi les comptes ciblés et vérifier la couverture des connexions non interactives.
    Accès et prérequis
    Rôle de lecture adapté, par exemple Reports Reader. Vérifier la période conservée et les exports disponibles ; une session applicative n’engendre pas nécessairement une nouvelle connexion Entra.
    Documentation : Microsoft Entra ID — Sign-in logs
  2. Windows — échecs d’ouverture de session 4625

    Où les trouver
    Dans le journal Sécurité de la machine où la connexion a été tentée ; exporter la période concernée et les machines réellement exposées.
    Quoi relever
    Sur les services Windows, examiner les échecs 4625 et leurs motifs sur toutes les cibles exposées. Des comptes verrouillés ou désactivés ne doivent pas être interprétés comme autant de mots de passe erronés.
    Accès et prérequis
    L’audit des échecs doit être actif. Status et SubStatus distinguent notamment des motifs d’échec : ne pas compter chaque refus comme un mauvais mot de passe.
    Documentation : Windows — échecs d’ouverture de session 4625

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. à
    GroupeMidnight Blizzard

    Repères de nommage : NOBELIUM / APT29

    Quelques mots de passe essayés sur plusieurs comptes

    Une attaque par pulvérisation de mots de passe compromet un ancien compte de test sans MFA. Microsoft décrit ensuite l’abus d’applications OAuth pour accéder à des messageries. Le faible nombre d’essais par compte contribue à la discrétion de l’attaque.

    Ce qu’établit la source. Microsoft attribue l’intrusion à Midnight Blizzard après sa détection en janvier 2024. Les premiers accès remontent à novembre 2023.

    Consulter le rapport Midnight Blizzard: Guidance for responders on nation-state attack

    Microsoft · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Contrôlez les succès associés à la campagne, pas seulement les comptes verrouillés.
  2. Renforcez les secrets faibles et fermez les accès hérités inutiles.
  3. Examinez les actions du compte éventuellement compromis et révoquez ses sessions.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir