Comptes et authentification
Particuliers et entreprisesEssai d’un mot de passe sur de nombreux comptes
Password spraying
Un petit nombre de mots de passe courants est essayé sur de nombreux comptes.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
De nombreux comptes de l’organisation reçoivent chacun une seule tentative avec un mot de passe banal. Le nombre d’échecs par personne reste faible, mais l’ensemble révèle une recherche systématique. Un seul compte utilisant ce secret peut suffire à ouvrir un accès.
Comment cela fonctionne
Le password spraying essaie quelques mots de passe courants sur beaucoup de comptes. Il inverse la logique consistant à multiplier les essais sur une seule personne. Cette technique peut échapper à un verrouillage déclenché uniquement après de nombreux échecs individuels. Les mots de passe uniques et imprévisibles restent essentiels, même pour les comptes jugés peu importants.
- Une liste de comptes est visée
L’attaquant connaît ou devine les identifiants.
- Quelques secrets sont essayés
Peu d’échecs pour chaque personne.
- Un mot de passe correspond
L’attaquant tente d’ouvrir une session avec ce compte.
Les signes qui doivent attirer l’attention
- Plusieurs personnes reçoivent des alertes proches dans le temps.
- Un service voit des échecs répartis sur de nombreux comptes.
- Un compte peu utilisé se connecte depuis un contexte inhabituel après une vague d’échecs.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Évitez les mots de passe prévisibles liés au nom de l’entreprise, à la saison ou à l’année. Utilisez un gestionnaire et activez la double authentification.
Si vous êtes responsable du service ou de l’organisation
Regroupez les échecs de nombreux comptes sur plusieurs durées. Fermez les comptes inutilisés et les anciens accès qui échappent aux protections du portail principal.
Un faible nombre d’échecs par compte n’exclut pas une attaque coordonnée.
À vous de décider
Chaque compte ne reçoit qu’un essai. Pourquoi le service peut-il tout de même être attaqué ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
L’attaquant essaie le même petit ensemble de mots de passe sur beaucoup de personnes. Il cherche un compte faible sans atteindre le seuil de blocage individuel.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Quelques mots de passe courants sont essayés sur beaucoup de comptes
Le password spraying inverse la logique d’une attaque concentrée sur un seul compte : l’attaquant essaie un petit nombre de mots de passe sur de nombreuses identités. Il espace souvent ses passages pour rester sous les seuils de verrouillage. Le journal d’un utilisateur paraît alors peu inquiétant, alors que celui de l’annuaire montre une vague.
Les événements de connexion doivent être regroupés par application, plage horaire et origine. Les codes d’erreur aident à distinguer un secret incorrect d’un compte inexistant ou d’un accès refusé par une politique. Il n’est ni nécessaire ni souhaitable de journaliser les mots de passe essayés. Sans ces valeurs, on peut décrire une campagne compatible avec du spraying, mais pas affirmer qu’un même secret a été utilisé partout.
Étendre l’observation sur plusieurs heures ou jours permet de repérer les campagnes lentes. Examiner ensuite les rares succès, l’état de la MFA et les actions réalisées. Les comptes de service, les anciens clients de messagerie et les comptes oubliés méritent une attention particulière : leurs protections diffèrent parfois de celles du portail principal.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Un essai par compte sur une fenêtre
Sources d’essais vers Service d’identité
Trace 64 comptes
- Action
Échecs d’authentification
Service d’identité vers Collecte Entra
Trace ResultType
- Action
Nouvelle vague après une pause
Sources d’essais vers Service d’identité
Trace 58 comptes
- Action
Un succès à rapprocher
Service d’identité vers Collecte Entra
Trace u19
- Action
Agrégats par source et période
Collecte Entra vers Analyste
Trace KQL
- Action
Vérifier session, application et protocole
Analyste vers Service d’identité
Trace Couverture requise
Comment repérer cette attaque
Indices à rechercher
Repérer une hausse du nombre de comptes distincts en échec avec peu d’essais par compte, répartie sur plusieurs sources ou fenêtres de temps.
Éléments à croiser
Comparer l’étendue des comptes touchés et le faible nombre d’essais par compte. Allonger la période pour ne pas perdre une campagne qui attend entre deux séries.
Limites de l’interprétation
On ne peut pas prouver depuis ces logs qu’un même mot de passe a été essayé partout, et il ne faut pas collecter les mots de passe pour le vérifier. Décrire le motif observé, sans inventer le secret utilisé.
Comment réagir
Examiner les comptes pour lesquels une session a été ouverte et supprimer les accès compromis. Renforcer la MFA et fermer les protocoles inutiles. Conserver les périodes et comptes ciblés pour rechercher les campagnes lentes ou leur reprise, puis vérifier que les protections ne bloquent pas les usages légitimes.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Tester plusieurs fenêtres et une rotation de sources ; documenter les campagnes manquées.
- Vérifier les faux positifs derrière un proxy partagé et après rotation d’un secret de service.
- Contrôler que les protocoles exemptés de MFA ne restent pas un chemin d’accès parallèle.
À vous de raisonner
L’annuaire montre des échecs espacés sur des centaines de comptes. Faut-il enregistrer les mots de passe essayés pour confirmer le scénario ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Non : cela créerait une collecte de secrets. Regroupez les événements par période, application et origine, puis examinez les rares succès. Vous pouvez décrire une campagne compatible avec du spraying ; sans les valeurs, vous ne pouvez pas affirmer que le même mot de passe a été essayé partout.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
non_interactive_signins- La collecte manquante des connexions non interactives est une limite du cas : un compte apparemment épargné peut simplement être hors du périmètre observé.
Une tentative par compte, répétée après une pause
JournalAgrégats synthétiques ; les intervalles servent à montrer l’effet du fenêtrage.
10:00-10:15 source=198.51.100.8 accounts=64 attempts=64 failures=64
10:45-11:00 source=198.51.100.8 accounts=58 attempts=58 failures=57 success=1
actor=u19 total_failures=1 first_success=10:51
actor=u19 post_login=none_observed
coverage non_interactive_signins=not_collectedPréparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Microsoft Entra ID — Sign-in logs
- Où les trouver
- Centre d’administration Entra → Entra ID → Monitoring & health → Sign-in logs. Examiner séparément les connexions interactives, non interactives et celles des applications si elles sont concernées.
- Quoi relever
- Regrouper les échecs par source et par comptes distincts sur plusieurs fenêtres, y compris espacées. Chercher les réussites parmi les comptes ciblés et vérifier la couverture des connexions non interactives.
- Accès et prérequis
- Rôle de lecture adapté, par exemple Reports Reader. Vérifier la période conservée et les exports disponibles ; une session applicative n’engendre pas nécessairement une nouvelle connexion Entra.
Windows — échecs d’ouverture de session 4625
- Où les trouver
- Dans le journal Sécurité de la machine où la connexion a été tentée ; exporter la période concernée et les machines réellement exposées.
- Quoi relever
- Sur les services Windows, examiner les échecs 4625 et leurs motifs sur toutes les cibles exposées. Des comptes verrouillés ou désactivés ne doivent pas être interprétés comme autant de mots de passe erronés.
- Accès et prérequis
- L’audit des échecs doit être actif. Status et SubStatus distinguent notamment des motifs d’échec : ne pas compter chaque refus comme un mauvais mot de passe.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- àGroupeMidnight Blizzard
Repères de nommage : NOBELIUM / APT29
Quelques mots de passe essayés sur plusieurs comptes
Une attaque par pulvérisation de mots de passe compromet un ancien compte de test sans MFA. Microsoft décrit ensuite l’abus d’applications OAuth pour accéder à des messageries. Le faible nombre d’essais par compte contribue à la discrétion de l’attaque.
Ce qu’établit la source. Microsoft attribue l’intrusion à Midnight Blizzard après sa détection en janvier 2024. Les premiers accès remontent à novembre 2023.
Consulter le rapport Midnight Blizzard: Guidance for responders on nation-state attackMicrosoft · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Contrôlez les succès associés à la campagne, pas seulement les comptes verrouillés.
- Renforcez les secrets faibles et fermez les accès hérités inutiles.
- Examinez les actions du compte éventuellement compromis et révoquez ses sessions.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — Password Spraying — attack.mitre.org
- OWASP — Authentication — cheatsheetseries.owasp.org
- Microsoft — schéma SigninLogs — learn.microsoft.com


